Adform: JavaScript مُخترق لسرقة العملات المشفرة لمدة أسبوع كامل

في 26 يوليو 2026، تعرضت Adform، إحدى كبريات شركات تكنولوجيا الإعلانات في أوروبا، لهجوم سلسلة توريد أسفر عن حقن سكربت JavaScript خبيث في منصتها الإعلانية. استهدف الهجوم سرقة…
مقدمة تحليلية
في 26 يوليو 2026، تعرضت Adform، إحدى كبريات شركات تكنولوجيا الإعلانات في أوروبا، لهجوم سلسلة توريد أسفر عن حقن سكربت JavaScript خبيث في منصتها الإعلانية. استهدف الهجوم سرقة العملات المشفرة من زوار المواقع التي تستخدم تقنيات Adform، عبر استبدال عناوين محافظ Bitcoin وEthereum وTRON المنسوخة إلى حافظة المستخدمين بعناوين يتحكم فيها المهاجمون. استمر هذا النشاط الخبيث لأكثر من أسبوع دون اكتشاف فعال، مما يعرض بيانات المستخدمين وممتلكاتهم للخطر. اكتشف الباحث الأمني كيفن بومونت هذا التهديد، مما دفع Adform إلى إزالة الكود الخبيث في 27 يوليو 2026، بعد تأكيدها لوجود "تهديد أمني سيبراني".
الحدث يسلط الضوء على نقاط الضعف الكامنة في البنية التحتية لسلاسل التوريد الرقمية، وتحديداً في قطاع تكنولوجيا الإعلانات المعقد.
التحليل التقني
نشأ الهجوم من سكربت التتبع JavaScript الخاص بـ Adform، والمعروف باسم `trackpoint-async.js`، الذي يتم تقديمه من النطاق `s2.adform.net` ويتم تضمينه في كل موقع ويب يستخدم منصة الإعلانات. وفقاً لكيفن بومونت، قام سكربت JavaScript المخترق بمراقبة حافظات المستخدمين باستمرار أثناء زيارتهم للمواقع المتأثرة. في حال اكتشاف عناوين محافظ Bitcoin أو Ethereum أو TRON، كان السكربت يستبدلها تلقائياً بعنوان محفظة يتحكم بها المهاجم. هذه الآلية تضمن تحويل أي مدفوعات مشفرة أو عمليات تحويل مقصودة إلى حساب المهاجم بدلاً من المستلم الشرعي. بالإضافة إلى ذلك، أظهرت تحليلات لاحقة قدرة البرمجية الخبيثة على إعادة كتابة عناوين المحافظ المعروضة مباشرة على صفحات الويب، لضمان ظهور عنوان المهاجم بدلاً من العنوان الأصلي.
لم يقتصر النشاط الخبيث على سرقة المحافظ فحسب، بل رصد الباحث أيضاً سكربتات أخرى مستضافة على Adform تتواصل مع خادم يتحكم فيه المهاجمون على العنوان `84.32.102.230:7744`. كانت هذه السكربتات ترسل معلومات حساسة تشمل عنوان IP الخاص بالضحية، والموقع الإلكتروني المحيل، ومسار URL للصفحة. اللافت أن فحص السكربت عبر منصة VirusTotal أظهر نتيجة نظيفة تماماً، حيث لم يتم تصنيفه كخبيث بواسطة أي من محركات مكافحة الفيروسات المتاحة (`0/X`). هذا يشير إلى مستوى عالٍ من التعمية والتخفي استخدمه المهاجمون لتجنب الكشف. أظهر تحليل BleepingComputer لنسخة من السكربت المحفوظة على Archive.org بتاريخ 26 يوليو 2026، في تمام الساعة 23:29:03 بتوقيت جرينتش، حقن حمولة ذاتية التنفيذ في نهاية مكتبة التتبع الشرعية، مما يؤكد تعقيد الهجوم وقدرته على البقاء خفياً لـ"الأسبوع الماضي".
السياق وتأثير السوق
تضع هذه الحادثة Adform، التي تعد واحدة من أكبر شركات تكنولوجيا الإعلانات في أوروبا، وتقدم منصة متكاملة تشمل DSP وSSP وخوادم الإعلانات وأدوات الإدارة، في موقف حرج. إن اعتماد الشركات على طرف ثالث مثل Adform لتضمين سكربتات التتبع يعني أن أي اختراق في سلسلة التوريد يمكن أن يؤثر على عدد لا يحصى من المواقع النهائية وزوارها. هذا السيناريو ليس جديداً؛ فقد شهد السوق حوادث مماثلة أثرت على AsyncAPI npm packages وInjective SDK على npm، وخسائر بلغت 3 ملايين دولار لعملاء Polymarket جراء هجمات سلسلة التوريد. كما تم اختراق إضافة OptinMonster WordPress في هجوم سلسلة توريد عبر شبكة CDN، مما يؤكد أن نقاط ضعف سلاسل التوريد أصبحت هدفاً رئيسياً للمهاجمين.
الواقع أن الشركات، بما فيها الكبرى، تواجه صعوبات في الكشف عن هذه الهجمات. تشير الإحصائيات إلى أن فرق الأمن تسجل 54% فقط من الهجمات الناجحة، وتفشل في التنبيه إلا على 14% منها. هذا النقص الحاد في القدرة على الكشف المبكر سمح لسكربت Adform الخبيث بالعمل لأكثر من أسبوع دون اكتشاف، مما قوض ثقة المستخدمين والعملاء على حد سواء. فقدت الشركات التي اعتمدت على Adform السيطرة على جزء أساسي من تجربتها الرقمية، وواجه مستخدموها مخاطر مالية مباشرة. المعيار الأمني أمس كان يعتمد على الكشف التقليدي، بينما اليوم يتطلب نموذجاً استباقياً يراقب ليس فقط الأصول الداخلية بل أيضاً مكونات سلسلة التوريد التابعة لجهات خارجية، وهو ما لم يتم تحقيقه هنا بشكل فعال.
رؤية Glitch4Techs
يمثل اختراق سكربت Adform (`trackpoint-async.js` على `s2.adform.net`) فشلاً أمنياً صارخاً يطال صميم ثقة سلسلة التوريد. إن ادعاء Adform بأن الكود "لم يكن مصمماً لتثبيت برمجيات على جهاز المستخدم أو إحداث استمرارية" لا يعدو كونه محاولة لتقليل حجم الضرر، وهو تبرير غير ذي صلة بعملية السرقة النشطة التي حدثت. كان الكود يعمل بفعالية في سرقة العملات المشفرة، وهذا وحده هو المقياس. الدليل القاطع على إهمال Adform يتجلى في بقاء السكربت الخبيث نشطاً لـ"الأسبوع الماضي"، وتحديداً من 26 يوليو 2026 حتى اكتشافه في 31 يوليو 2026، دون أن تكتشفه أي من محركات مكافحة الفيروسات على VirusTotal (`0/X`).
هذا النقص التام في قدرات الكشف الذاتي لمدة طويلة في شركة إعلانات أوروبية كبرى يمثل إخفاقاً فادحاً في المراقبة الاستباقية، ويؤكد أن اعتمادها على آليات الكشف التقليدية لم يعد كافياً لحماية عملائها ومستخدميهم.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



