هشدار امنیتی: حمله Adform و سرقت ارز دیجیتال از طریق تبلیغات مخرب
در این مقاله با حمله Adform، روش سرقت ارز دیجیتال از طریق تبلیغات آنلاین و بهترین راههای محافظت در برابر تبلیغات مخرب آشنا شوید.
آنچه درباره سرقت ارز دیجیتال از طریق تبلیغات Adform میدانیم
Adform، یکی از پلتفرمهای بزرگ تبلیغاتی، حدود ۲۴ ساعت در فاصلهی ۲۶ ژوئیه تا عصر ۲۷ ژوئیه آلوده بود؛ پس از آنکه توسط مهاجمانی ناشناس مورد نفوذ قرار گرفت.
شاید بسیاری از کاربران عادی نام Adform را نشنیده باشند، اما این پلتفرم روزانه حدود ۱.۵ میلیارد نمایش تبلیغ را در دهها هزار وبسایت مدیریت میکند. یعنی هر کسی که وارد سایتی با تبلیغات Adform شده، میتوانسته هدف این حمله باشد.
مهاجمان قصد نصب بدافزار نداشتند. در عوض، اسکریپتی را در مرورگر قربانی اجرا کردند که هر ۳ ثانیه کلیپبورد (Clipboard) را بررسی میکرد. اگر متوجه میشد آدرس یک کیف پول ارز دیجیتال کپی شده، آن را با آدرس کیف پول مهاجمان جایگزین میکرد.
به این ترتیب، اگر فردی یک سایت آلوده را در یک تب مرورگر باز میداشت و همزمان در تب دیگر یا یک برنامه جداگانه در حال انجام تراکنش ارز دیجیتال بود، ممکن بود پول مستقیماً به حساب مهاجمان منتقل شود.
مالکین Adform این حمله را شناسایی و مشکل را برطرف کردند، اما هیچ تضمینی وجود ندارد که حادثهای مشابه دوباره رخ ندهد. به همین دلیل، هر کاربری باید خود را در برابر تبلیغات مخرب (Malvertising) محافظت کند.
در ادامه، نکات مهم محافظتی را میخوانید.
آنچه درباره حمله به Adform میدانیم
اطلاعات زیادی درباره این حمله در دسترس نیست، چون بیانیه رسمی شرکت فقط به چه اتفاقی افتاد و چه زمانی رخ داد اشاره کرده و وارد جزئیات فنی یا علت اصلی نفوذ نشده است.
پژوهشهای مستقل برخی جزئیات فنی درباره نحوه هدفگیری کاربران معمولی را آشکار کردهاند، اما هنوز مشخص نیست که خود Adform دقیقاً چگونه هک شده است.
آنچه روشن است این است که مهاجمان کد خود را به JavaScriptی که روی همه سایتهای دارای تبلیغات Adform اجرا میشد، تزریق کرده بودند.
هر زمان که یک تبلیغ قرار بود نمایش داده شود، اسکریپت از سرور Adform بارگذاری میشد، تبلیغ مناسب را انتخاب میکرد و نمایش میداد؛ اما مهاجمان چند عملکرد مخرب هم به آن افزوده بودند، از جمله:
- نظارت بر کلیپبورد
- ارسال اطلاعات مربوط به سایت بازدیدشده
- ارسال آدرس IP قربانی
- جایگزینی آدرس کیف پولهای Bitcoin، Ethereum و Tron
برای اجرای این حمله فقط کافی بود یک سایت دارای تبلیغات Adform در یکی از تبهای مرورگر باز باشد.
فرقی نداشت سایت چه محتوایی داشته باشد، تبلیغ چگونه دیده شود یا متعلق به کدام تبلیغدهنده باشد.
تنها نکته مهم این بود که سایت با HTTP یا HTTPS باز شده باشد.
بر اساس اعلام Adform، این حمله روی سایتهایی که با HTTPS بارگذاری میشدند موفق نبود، چون اتصال به سرور مهاجمان در این حالت مسدود میشد.
این شرکت هنوز اعلام نکرده که چه تعداد کاربر تحت تأثیر قرار گرفتهاند یا چه تعداد سایت هنوز محتوای خود را از طریق HTTP ارائه میکنند.
تبلیغات مخرب یک تهدید همیشگی هستند
متأسفانه، تبلیغات آنلاین خطرناک به یک مشکل سیستماتیک تبدیل شدهاند.
و منظور فقط تبلیغات مشکوک مکملها یا قمار نیست؛ بلکه تبلیغاتی است که بدافزار پخش میکنند یا کاربران را به سایتهایی میبرند که برای سرقت اطلاعات پرداخت و دیگر دادههای ارزشمند طراحی شدهاند.
مهاجمان برای این کار زیرساختی در مقیاس صنعتی ساختهاند و از روشهای مختلفی استفاده میکنند:
۱. هک و آلوده کردن سرورهای تبلیغاتی
Adform تنها نمونه نیست. پیشتر نیز مهاجمان سرورهای تبلیغاتی Revive را هک کرده و از طریق تبلیغات در PornHub بدافزار پخش کرده بودند.
۲. تصاحب حسابهای تبلیغاتی برندهای معتبر
گاهی تنها چیزی که لازم است، سرقت رمز عبور یکی از افراد تیم بازاریابی است.
بعد از آن، مجرمان سایبری میتوانند با نام همان شرکت تبلیغ منتشر کنند و کاربران را به سمت آپدیت جعلی برنامهها، پیشنهادهای تقلبی و انواع کلاهبرداریها بکشانند.
در بدترین موارد — مانند نفوذ به حسابهای adtech.de و adxpansion.com — مهاجمان تبلیغاتی اجرا کردند که کاربران را مستقیماً به سمت نصب خودکار بدافزار هدایت میکرد.
۳. خرید مستقیم تبلیغات
بله، مهاجمان میتوانند مثل هر کسبوکار دیگری، حساب تبلیغدهنده بسازند و برای سایتهای فیشینگ یا بدافزاری خود تبلیغ بخرند.
از آنجا که تبلیغات تقریباً همهجا دیده میشوند — در وبسایتها، اپلیکیشنها و شبکههای اجتماعی — این تهدیدها میتوانند در هر بستری ظاهر شوند.
این خطر هم در کامپیوتر و هم در موبایل وجود دارد.
چطور از خود در برابر تبلیغات مخرب محافظت کنیم؟
برای کاهش جدی ریسک، باید تا حد امکان تبلیغات را مسدود کنید و این کار را با چند لایه امنیتی در همه دستگاهها ترکیب کنید:
۱. از DNS امن با فیلتر محتوا استفاده کنید
این سرویسها در مسدود کردن بیشتر شبکههای تبلیغاتی شناختهشده مؤثرند.
منطق کار ساده است: هر زمان دستگاه شما بخواهد به یک سرور وصل شود، سرویس DNS درخواستهای مربوط به دامنههای تبلیغاتی شناختهشده را مسدود میکند.
این روش تبلیغات را در همهجا متوقف میکند:
- در تلویزیونهای هوشمند
- در تمام مرورگرها
- در اپلیکیشنهای موبایل
برخی ارائهدهندگان اینترنت این سرویس را ارائه میدهند، اما راهحل تمیزتر و عمومیتر این است که خودتان DNS امن را روی روتر خانگی تنظیم کنید.
۲. مسدودکننده تبلیغات و ردیابها را در راهکار امنیتی خود فعال کنید
مثلاً در Kaspersky Premium این قابلیت با نام Anti-Banner ارائه میشود.
این نوع محافظت مخصوصاً هنگام سفر مهم است، چون DNS امن گاهی در هتلها، رستورانها و فرودگاهها باعث ایجاد اختلال در اتصال میشود.
۳. از حفاظت مرورگر استفاده کنید
نرمافزارهای امنیتی پایه میتوانند جلوی دانلود و اجرای بدافزار را بگیرند، اما یک اسکریپت کوچک سرقتگر مثل مورد حمله Adform ممکن است بدون جلب توجه وارد مرورگر شود.
برای مقابله با این تهدید، از راهکاری استفاده کنید که بتواند رفتار داخل مرورگر را تحلیل کند.
در Kaspersky Premium، این قابلیت از طریق افزونه مرورگری Kaspersky Protection ارائه میشود و ویژگیهایی مثل این را پوشش میدهد:
- محافظت در برابر جمعآوری داده
- مسدود کردن تبلیغات بنری
- امنسازی پرداختهای آنلاین
- محافظت از تایپهای شما
- مسدود کردن فیشینگ
جمعبندی
حمله Adform نشان داد که حتی یک تبلیغ ساده میتواند به تهدیدی جدی برای امنیت کاربران تبدیل شود.
اگر از اینترنت برای خرید، بانکداری، یا تراکنشهای ارز دیجیتال استفاده میکنید، باید تبلیغات مخرب، اسکریپتهای پنهان و حملات مبتنی بر مرورگر را جدی بگیرید.