Nghiêm trọng: Adform bị tấn công chuỗi cung ứng, phát tán mã độc

Nghiêm trọng: Adform bị tấn công chuỗi cung ứng, phát tán mã độc
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Adform, một công ty công nghệ quảng cáo lớn phục vụ khoảng 14.000 doanh nghiệp và nắm giữ gần 30% thị phần nền tảng bên cầu (DSP), đã phải đối mặt với một vụ tấn công chuỗi cung ứng nghiêm trọng. Sự cố này đã biến cơ sở hạ tầng phân phối quảng cáo đáng tin cậy của Adform thành một kênh phân phối mã độc đánh cắp tiền điện tử, gây ra mối đe dọa đáng kể cho hàng ngàn website và hàng triệu người dùng cuối.

Tấn Công Chuỗi Cung Ứng Qua Nền Tảng Quảng Cáo Adform

Nhà nghiên cứu bảo mật Kevin Beaumont đã phát hiện và tiết lộ vụ xâm nhập này. Kẻ tấn công đã chiếm quyền điều khiển một tệp JavaScript được sử dụng rộng rãi, từ đó lây nhiễm âm thầm cho khách truy cập trên hàng ngàn website phụ thuộc.

Kỹ Thuật Khai Thác Chuỗi Cung Ứng JavaScript

Tệp bị xâm nhập là một script theo dõi, được lưu trữ trên chính tên miền của Adform. Script này được nhúng vào vô số website của khách hàng để giám sát hiệu suất quảng cáo.

Do rất nhiều công ty dựa vào script đơn lẻ này, kẻ tấn công chỉ cần làm nhiễm độc một tệp duy nhất để có khả năng tiếp cận hàng triệu người dùng cuối.

Bất kỳ ai truy cập một website sử dụng pixel theo dõi của Adform đều có thể vô tình tải mã độc về thiết bị của họ. Điều này biến sự cố thành một cuộc tấn công chuỗi cung ứng điển hình, lợi dụng sự tin cậy vào một thành phần bên thứ ba.

Cơ Chế Hoạt Động Của Mã Độc Đánh Cắp Tiền Điện Tử

Sau khi được tải, script độc hại hoạt động như một công cụ chiếm quyền điều khiển clipboard (clipboard hijacker). Đây là một dạng mã độc đánh cắp tiền điện tử được thiết kế đặc biệt cho mục đích trộm cắp.

Clipboard Hijacking và Mục Tiêu Tiền Điện Tử

Mã độc liên tục quét clipboard của nạn nhân sau mỗi vài giây, tìm kiếm các địa chỉ ví Bitcoin, Ethereum hoặc Tron đã được sao chép.

Khi phát hiện một địa chỉ ví hợp lệ, nó sẽ âm thầm thay thế địa chỉ đó bằng một địa chỉ ví do kẻ tấn công kiểm soát.

Vì các địa chỉ tiền điện tử là những chuỗi ký tự ngẫu nhiên dài, hầu hết người dùng thường dán chúng mà không kiểm tra lại. Điều này có nghĩa là số tiền đáng lẽ được gửi cho người nhận hợp pháp có thể bị chuyển thẳng vào ví của hacker.

Cơ Chế Duy Trì và Thu Thập Dữ Liệu

Điều đáng lo ngại là mã độc vẫn tồn tại ngay cả khi nạn nhân nhận thấy sự không khớp và sao chép lại địa chỉ. Nó đơn giản là sẽ ghi đè lại địa chỉ trong chu kỳ thăm dò tiếp theo, đảm bảo giao dịch sai lệch diễn ra.

Ngoài hành vi trộm cắp tài chính, script này còn đóng vai trò là một công cụ giám sát. Nó âm thầm ghi lại địa chỉ IP của nạn nhân, website gốc và đường dẫn URL cụ thể đã truy cập.

Dữ liệu này sau đó được truyền về một máy chủ do kẻ tấn công kiểm soát. Việc thu thập dữ liệu này cho phép kẻ tấn công hiểu chính xác cách thức lây lan của vụ tấn công chuỗi cung ứng và lập bản đồ phạm vi tiếp cận của chúng trên các trang web bị ảnh hưởng.

Thông tin chi tiết về sự cố này được công bố bởi Kevin Beaumont trên blog Double Pulsar: Adform compromised to serve crypto stealer via supply chain attack.

Khó Khăn Trong Phát Hiện Xâm Nhập và Phòng Tránh

Điều khiến vụ việc này đặc biệt đáng báo động là cách nó tránh được sự phát hiện.

Vượt Qua Các Giải Pháp Bảo Mật Truyền Thống

Mọi tệp, URL, tên miền và địa chỉ IP liên quan đến cuộc tấn công đều cho kết quả sạch khi kiểm tra với các nền tảng chống vi-rút và tình báo mối đe dọa lớn.

Mã độc đã ẩn mình bên trong một script từ một nhà quảng cáo hợp pháp, đáng tin cậy, cho phép nó vượt qua các bộ lọc bảo mật tiêu chuẩn thường gắn cờ nội dung đáng ngờ từ bên thứ ba.

Việc này làm nổi bật rủi ro của việc phụ thuộc vào các tài nguyên bên ngoài mà không có cơ chế xác minh tính toàn vẹn độc lập, đặc biệt là trong bối cảnh các cuộc tấn công chuỗi cung ứng ngày càng tinh vi.

Biện Pháp Giảm Thiểu Rủi Ro và Bảo Vệ Hệ Thống

Đối với các nhà điều hành website sử dụng dịch vụ của Adform, hành động ngay lập tức là rất quan trọng để ngăn chặn mã độc đánh cắp tiền điện tử và giảm thiểu rủi ro.

Kiểm Tra Tính Toàn Vẹn Của Script Bên Thứ Ba

Áp dụng Subresource Integrity (SRI) là một biện pháp hữu hiệu để đảm bảo các tài nguyên bên ngoài như script không bị thay đổi. SRI cho phép trình duyệt xác minh rằng các tệp được tìm nạp không bị giả mạo.

Ví dụ về cách triển khai SRI:

<script src="https://example.com/example-script.js"
        integrity="sha384-oqVuAfXRKap7fdgcCY5uykM6+R9GqQ8K/uxy9rx7HNQlGYl1kPzQho1wxqL"
        crossorigin="anonymous"></script>

Thuộc tính integrity chứa một hàm băm mật mã của tệp script. Trình duyệt sẽ từ chối thực thi script nếu hàm băm không khớp, cảnh báo về một sự thay đổi không mong muốn.

Giám Sát Lưu Lượng Mạng và Cấu Hình Bảo Mật

Theo dõi lưu lượng truy cập đi (outbound traffic) đến các cơ sở hạ tầng của kẻ tấn công đã được xác định là cần thiết. Điều này giúp phát hiện xâm nhập và ngăn chặn truyền dữ liệu độc hại.

Thiết lập Content Security Policy (CSP) mạnh mẽ có thể hạn chế các nguồn mà script và các tài nguyên khác có thể được tải từ đó, giảm thiểu rủi ro từ các script độc hại được chèn.

Một cấu hình CSP mẫu có thể bao gồm:

Content-Security-Policy: default-src 'self' example.com *.adform.com;
                         script-src 'self' 'unsafe-inline' 'unsafe-eval' example.com *.adform.com;
                         connect-src 'self' example.com *.adform.com;

Trong đó, *.adform.com phải được điều chỉnh để chỉ cho phép các tên miền Adform hợp lệ và cần được kiểm tra kỹ lưỡng.

Xác Định và Xử Lý Các Chỉ Số Thỏa Hiệp (IOCs)

Mặc dù không có IOC cụ thể được công bố rộng rãi trong trường hợp này, việc tìm kiếm các chỉ số sau là cực kỳ quan trọng để phát hiện xâm nhập:

  • Tên miền hoặc IP lạ: Bất kỳ kết nối mạng nào đến các tên miền hoặc địa chỉ IP không phải là Adform hợp lệ.
  • Hash tệp bất thường: Thay đổi trong hàm băm của các tệp JavaScript bên thứ ba.
  • URL hoặc tham số đáng ngờ: Các yêu cầu HTTP chứa các chuỗi hoặc tham số không mong muốn.

Sử dụng các lệnh CLI để kiểm tra kết nối mạng đang hoạt động có thể hỗ trợ phát hiện xâm nhập:

# Trên Linux/macOS để xem các kết nối TCP/UDP
netstat -tulnp

# Trên Windows để xem các kết nối mạng
netstat -ano | findstr ESTABLISHED

Nâng Cao Nhận Thức Người Dùng

Khuyến nghị người dùng luôn kiểm tra lại địa chỉ ví tiền điện tử sau khi dán, đặc biệt đối với các giao dịch có giá trị cao. Thậm chí chỉ một vài ký tự đầu và cuối cũng có thể giúp phát hiện sự thay đổi.

Đánh Giá Định Kỳ Các Phụ Thuộc Bên Ngoài

Thường xuyên kiểm toán tất cả các script và tài nguyên bên thứ ba được nhúng trên website. Thực hiện các bài kiểm tra bảo mật định kỳ để đánh giá các rủi ro liên quan đến chuỗi cung ứng.

Việc rà soát các giao dịch ví tiền điện tử của các tổ chức cũng cần được thực hiện. Bất kỳ giao dịch nào tới các địa chỉ ví không quen thuộc cần được điều tra ngay lập tức để ngăn chặn tổn thất tài chính do mã độc đánh cắp tiền điện tử.

Tính đến thời điểm báo cáo này, không có xác nhận công khai rằng Adform đã thông báo cho các khách hàng bị ảnh hưởng hoặc đưa ra một công bố chính thức. Kevin Beaumont đã quan sát thấy các dấu hiệu cho thấy mã độc đang được gỡ bỏ tích cực, cho thấy Adform hoặc chính kẻ tấn công đã nhận thức được rằng hoạt động đã bị bại lộ. Điều này càng nhấn mạnh tầm quan trọng của việc chủ động trong việc phát hiện xâm nhập và bảo mật các thành phần chuỗi cung ứng của mình.