
ที่มาภาพ: The Hacker News
แฮกเกอร์ปล่อยสคริปต์อันตรายของ Adform เปลี่ยนที่อยู่กระเป๋าเงินดิจิทัล.
⚡ สรุป 30 วิ
Adform ถูกเจาะโดยสคริปต์อันตรายที่แทนที่อยู่กระเป๋าเงินคริปโตของผู้ใช้ด้วยของโจรในวันที่ 27 กรกฎาคม 2569 บริษัทได้ลบโค้ดและแจ้งเตือนลูกค้า…
Adform ถูกโจมตีโดยการฉีดโค้ด JavaScript ที่ทำหน้าที่เปลี่ยนแปลงที่อยู่กระเป๋าเงินคริปโตบนเว็บไซต์ของลูกค้า ทำให้ผู้เยี่ยมชมที่คัดลอก Bitcoin หรือสกุลอื่น ๆ บนอัลไลน์อาจถูกส่งไปยังที่อยู่ของโจรกรรม บริษัทตรวจพบเหตุการณ์เมื่อ 27 กรกฎาคม 2569 และได้ทำการลบโค้ดอันตราย พร้อมแจ้งลูกค้าและหน่วยงานรัฐทันที การเจาะระบบเช่นนี้แสดงให้เห็นถึงความเสี่ยงใหม่ในโซ่คุณค่าของเทคโนโลยีการโฆษณาออนไลน์
Overview
Adform เป็นผู้ให้บริการแพลตฟอร์มด้าน advertising technology ที่หลายเว็บไซต์ใช้เพื่อจัดการแบนเนอร์และสคริปต์ติดตาม ผู้โจมตีได้ดัดแปลงไฟล์ JavaScript ของ Adform ให้ทำงานเป็นเครื่องมือบนฝั่งเบราว์เซอร์ ซึ่งจะตรวจจับข้อความที่มีรูปแบบของ cryptocurrency wallet address แล้วแทนที่ด้วยที่อยู่ของผู้โจมตี การเปลี่ยนแปลงนี้เกิดขึ้นโดยอัตโนมัติเมื่อสคริปต์ถูกโหลดบนหน้าเว็บ
การโจมตีประเภท “script poisoning” นี้แตกต่างจากวิธีการฟิชชิงแบบดั้งเดิมที่ต้องทำให้ผู้ใช้คลิกลิงก์หลอก เนื่องจากโค้ดอันตรายทำงานโดยไม่ต้องมีการโต้ตอบเพิ่มเติมจากผู้เยี่ยมชม เพียงแค่ผู้ใช้เปิดหน้าเว็บที่ได้รับผลกระทบแล้วคัดลอกที่อยู่กระเป๋าเงินก็เสี่ยงต่อการสูญเสียสินทรัพย์ดิจิทัลไป
How the Attack Worked
สคริปต์ที่ถูกฉีดโค้ดจะทำงานบน client‑side โดยใช้เทคนิคการค้นหา pattern ของ address เช่น เริ่มต้นด้วย “1”, “3” หรือ “bc1” สำหรับ Bitcoin และรูปแบบของออร์เดอร์อื่น ๆ เมื่อพบแล้ว มันจะแทนที่ข้อความนั้นด้วยที่อยู่ใหม่ซึ่งเป็นของผู้โจร
กระบวนการนี้ใช้ฟังก์ชัน JavaScript ธรรมดา เช่น `replace()` ซึ่งทำให้การตรวจจับโดยระบบป้องกันเว็บแบบทั่วไปค่อนข้างยาก เนื่องจากสคริปต์ยังคงอิงกับโครงสร้างเดิมของไฟล์ Adform ที่ได้รับการรับรองและไม่มีการเปลี่ยนแปลงลักษณะไฟล์ (file hash) อย่างชัดเจน
ผลที่ตามมาคือผู้ใช้ที่ทำสำเนาที่อยู่กระเป๋าเงินบนหน้าเว็บจะได้คัดลอก address ปลอม ไปยังคลิปบอร์ดของตนเอง ทำให้การโอนเงินต่อไปถูกส่งไปยังบัญชีของผู้โจรโดยไม่รู้ตัว
Detection & Response
- เหตุการณ์ถูกตรวจพบโดยทีมความปลอดภัยของ Adform ในวันที่ 27 กรกฎาคม 2569
- ทีมงานได้ทำการ ลบโค้ดอันตรายออกจาก CDN ของบริษัทภายในเวลาไม่กี่ชั่วโมงหลังจากรับรู้
- การแจ้งเตือนถูกส่งต่อไปยังลูกค้าที่ใช้สคริปต์นั้น พร้อมคำแนะนำให้ตรวจสอบและรีเซ็ตกระเป๋าเงินที่อาจได้รับผลกระทบ
- รายงานเหตุการณ์ได้ถูกยื่นต่อหน่วยงานกำกับดูแลด้านไซเบอร์ของแต่ละประเทศตามมาตรฐานการเปิดเผยข้อมูล
ขั้นตอนการตอบสนองนี้สอดคล้องกับแนวทาง Incident Response ที่เน้นการระงับภัย (containment) ก่อนการฟื้นฟูระบบ (recovery) อย่างรวดเร็ว เพื่อลดผลกระทบต่อผู้ใช้ปลายสุดและปกป้องชื่อเสียงของบริษัท
Impact on Victims
ผู้เยี่ยมชมที่เปิดหน้าเว็บที่มีสคริปต์อันตรายในวันที่ 27 กรกฎาคมเป็นกลุ่มเสี่ยงหลัก เนื่องจากพวกเขาอาจได้คัดลอก address ของตนเองโดยไม่ตั้งใจ การเปลี่ยนแปลงนี้ทำให้การโอนเงินต่อไปไปยังกระเป๋าของผู้โจรอย่างอัตโนมัติ
แม้ว่า Adform จะไม่มีข้อมูลสถิติที่แน่นอนเกี่ยวกับจำนวนผู้ได้รับผลกระทบ แต่บริษัทได้เตือนว่าผลกระทบอาจรวมถึง:
- การสูญเสีย Bitcoin หรือคริปโตอื่น ๆ ที่ถูกคัดลอกบนคลิปบอร์ด
- ความเสี่ยงต่อการฟิชชิงเพิ่มเติมหากที่อยู่ปลอมถูกใช้ในสื่อสารต่อไป
นอกจากนี้ ผู้บริหารเว็บไซต์ที่ใช้งาน Adform ยังต้องเผชิญกับความเสียหายด้านภาพลักษณ์และอาจต้องรับผิดชอบต่อผู้ใช้ที่ถูกรบกวนโดยเหตุการณ์นี้
Industry Implications
การโจมตีครั้งนี้เป็นสัญญาณเตือนว่าผู้ให้บริการ ad tech กลายเป็นเป้าหมายใหม่ของแฮ็กเกอร์ เนื่องจากโครงสร้าง CDN ที่กระจายทั่วโลกทำให้โค้ดที่บรรทุกบนสคริปต์เดียวสามารถเข้าถึงผู้ใช้หลายล้านคนได้อย่างรวดเร็ว
นักวิเคราะห์ด้านความปลอดภัยระบุว่าต้องมีการตรวจสอบ supply‑chain security อย่างเข้มข้นมากขึ้น ทั้งในขั้นตอนการพัฒนาโค้ดและการจัดจำหน่ายผ่าน CDN การใช้เทคโนโลยีเช่น **Subresource Integrity (SRI) หรือการเซ็นชื่อดิจิทัลบนสคริปต์อาจช่วยลดความเสี่ยงจากการเปลี่ยนแปลงโดยไม่ได้รับอนุญาต
สำหรับองค์กรที่พึ่งพาโซลูชันโฆษณาภายนอก ควรมีแนวนโยบายตรวจสอบและ sandbox สคริปต์ก่อนนำเข้าเว็บไซต์ รวมถึงการเฝ้าระวังพฤติกรรมของคลิปบอร์ดผ่านเครื่องมือความปลอดภัยเพื่อป้องกันการคัดลอกข้อมูลสำคัญโดยไม่ได้รับรู้
Summary
Adform พบว่ามีสคริปต์ JavaScript ถูกฉีดโค้ดเปลี่ยนที่อยู่กระเป๋าเงินคริปโตบนเว็บไซต์ลูกค้าเมื่อ 27 กรกฎาคม 2569 บริษัทได้ทำการกำจัดและแจ้งเตือนผู้ใช้ทันที การโจมตีนี้เน้นความสำคัญของความปลอดภัยในห่วงโซ่อุปทานของเทคโนโลยีโฆษณา และกระตุ้นให้ธุรกิจตรวจสอบสคริปต์จากบุคคลที่สามอย่างเข้มข้นเพื่อป้องกันเหตุการณ์ลักษณะนี้ในอนาคต.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Hackers Poison Adform Script to Swap Crypto Wallet Addresses Across Customer Sites
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 1 สิงหาคม 2569 เวลา 16:03



