นักวิจัยด้านความปลอดภัย Kevin Beaumont เปิดเผยเหตุการณ์ Supply Chain Attack ที่กระทบแพลตฟอร์มโฆษณา Adform ซึ่งให้บริการแก่ธุรกิจกว่า 14,000 องค์กร ทั่วโลก โดยผู้ไม่ประสงค์ดีแก้ไขไฟล์ JavaScript Tracking Script ที่โฮสต์บนโดเมนของ Adform และถูกฝังอยู่บนเว็บไซต์ของลูกค้าจำนวนมาก ทำให้เว็บไซต์เหล่านั้นกลายเป็นช่องทางขโมย Cryptocurrency จากผู้เยี่ยมชมโดยไม่รู้ตัว
ที่มาของเหตุการณ์
ไฟล์ต้นเหตุคือ trackpoint-async.js ซึ่งเป็น JavaScript Tracking Script ของ Adform ที่ให้บริการจากโดเมน s2.adform.net และถูกฝังอยู่ในทุกเว็บไซต์ที่ใช้งานแพลตฟอร์มโฆษณานี้ เนื่องจากเป็น Script จากผู้ให้บริการที่ได้รับความไว้วางใจอยู่แล้ว จึงมักไม่ถูกตรวจสอบเข้มงวดเท่า Third-Party Script อื่นๆ
กลไกการโจมตี
การขโมย Cryptocurrency ผ่าน Clipboard Hijacking
Script ที่ถูกดัดแปลงจะเฝ้าตรวจสอบ Clipboard ของผู้เยี่ยมชมเว็บไซต์อย่างต่อเนื่อง หากตรวจพบ Address กระเป๋าเงินดิจิทัลของ Bitcoin, Ethereum หรือ TRON ที่ถูกคัดลอกไว้ Script จะสลับเป็น Address ที่ผู้โจมตีควบคุมทันที เพื่อเปลี่ยนเส้นทางการโอนเงินคริปโทไปยังบัญชีของผู้โจมตีแทนปลายทางที่ตั้งใจไว้จริง
องค์ประกอบการสอดแนม
นอกเหนือจากการขโมย Cryptocurrency แล้ว Script ยังทำหน้าที่เป็นเครื่องมือสอดแนม โดยบันทึกข้อมูล IP Address ของผู้เยี่ยมชม เว็บไซต์ต้นทาง และ URL Path ที่เข้าชม แล้วส่งข้อมูลเหล่านี้กลับไปยังเซิร์ฟเวอร์ของผู้โจมตี
การหลบเลี่ยงการตรวจจับ
จุดที่น่ากังวลเป็นพิเศษของเหตุการณ์นี้คือ ทุกไฟล์ URL Domain และ IP Address ที่เกี่ยวข้องกับการโจมตีผ่านการตรวจสอบจากเครื่องมือ Antivirus และแพลตฟอร์ม Threat Intelligence ชั้นนำโดยไม่พบความผิดปกติ เนื่องจากโค้ดอันตรายถูกซ่อนอยู่ภายใน Script ของผู้ให้บริการโฆษณาที่ได้รับความไว้วางใจอยู่แล้ว ทำให้สามารถหลบเลี่ยงตัวกรองความปลอดภัยมาตรฐานที่มักตรวจจับเฉพาะเนื้อหาจากบุคคลที่สามที่น่าสงสัยได้
ระบบและองค์กรที่กระทบ
- เว็บไซต์ลูกค้าของ Adform ทั้งหมดกว่า 14,000 องค์กร ที่ฝัง Script trackpoint-async.js บนเว็บไซต์
- Adform ตรวจพบเหตุการณ์เมื่อวันที่ 27 กรกฎาคม 2026 และดำเนินการนำโค้ดอันตรายออกจากระบบแล้ว
ผลกระทบที่อาจเกิดขึ้น
- ผู้เยี่ยมชมเว็บไซต์ที่ใช้งาน Adform อาจสูญเสีย Cryptocurrency หากเคยคัดลอก Address กระเป๋าเงินดิจิทัลผ่านอุปกรณ์ที่เข้าชมเว็บไซต์ที่ติดตั้ง Script ดังกล่าวในช่วงเวลาที่ถูกโจมตี
- ข้อมูลพฤติกรรมการเยี่ยมชมเว็บไซต์ถูกเก็บรวบรวมโดยไม่ได้รับอนุญาต ผ่านองค์ประกอบการสอดแนมของ Script
- สะท้อนความเสี่ยงของ Third-Party Script ที่ได้รับความไว้วางใจ ซึ่งเป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตี เนื่องจากสามารถกระจายผลกระทบไปยังเว็บไซต์นับพันแห่งได้พร้อมกันเพียงจุดเดียว
- ยากต่อการตรวจจับด้วยเครื่องมือความปลอดภัยทั่วไป เนื่องจากมาจากโดเมนที่น่าเชื่อถือและผ่านการตรวจสอบ Threat Intelligence มาตรฐานโดยไม่พบความผิดปกติ
สิ่งที่องค์กรควรทำ
- ตรวจสอบว่าเว็บไซต์องค์กรใช้งาน Adform Tracking Script หรือไม่ และยืนยันว่า Script ปัจจุบันเป็นเวอร์ชันที่ผ่านการทำความสะอาดแล้วหลังวันที่ 27 กรกฎาคม 2026
- แจ้งเตือนผู้ใช้งานหรือลูกค้าที่อาจทำธุรกรรม Cryptocurrency ผ่านเว็บไซต์องค์กร ในช่วงที่ผ่านมาให้ตรวจสอบ Address ปลายทางอย่างละเอียดก่อนทำธุรกรรมทุกครั้ง
- ทบทวนความเสี่ยงจากการพึ่งพา Third-Party Script บนเว็บไซต์องค์กร เนื่องจากเหตุการณ์นี้แสดงให้เห็นว่า Script จากผู้ให้บริการที่น่าเชื่อถือก็อาจถูกโจมตีและใช้เป็นช่องทางแพร่มัลแวร์ได้เช่นกัน
- ตรวจสอบ Log การเข้าถึงเว็บไซต์ในช่วงที่ผ่านมา เพื่อประเมินว่าผู้เยี่ยมชมได้รับผลกระทบจาก Script ที่ถูกดัดแปลงหรือไม่
แนวทางลดความเสี่ยงระยะยาว
1. ใช้ Subresource Integrity (SRI) สำหรับ Third-Party Script ทุกตัวที่ฝังบนเว็บไซต์
เพื่อให้ Browser ตรวจสอบว่าไฟล์ Script ที่โหลดมามีเนื้อหาตรงกับที่คาดหวังไว้ หากถูกแก้ไขจะไม่สามารถทำงานได้
2. เฝ้าระวัง Third-Party Script ด้วยเครื่องมือ Content Security Policy (CSP) ที่รัดกุม
จำกัดโดเมนที่ Script บนเว็บไซต์สามารถเชื่อมต่อออกไปได้ เพื่อลดโอกาสที่ Script ถูกดัดแปลงจะส่งข้อมูลออกไปยังเซิร์ฟเวอร์ของผู้โจมตี
3. ประเมินความเสี่ยงของผู้ให้บริการ Third-Party ที่ฝัง Script บนเว็บไซต์องค์กรเป็นประจำ
รวมถึงผู้ให้บริการโฆษณา Analytics และ Tracking Tool ต่างๆ ไม่ควรมองว่าปลอดภัยเพียงเพราะเป็นผู้ให้บริการรายใหญ่ที่มีชื่อเสียง
4. ให้ความรู้ผู้ใช้งานเกี่ยวกับความเสี่ยงของ Clipboard Hijacking
โดยเฉพาะผู้ที่ทำธุรกรรม Cryptocurrency เป็นประจำ ควรตรวจสอบ Address ปลายทางให้ตรงกับที่ตั้งใจก่อนยืนยันการโอนทุกครั้ง แม้จะคัดลอกมาอย่างถูกต้องแล้วก็ตาม
วิเคราะห์ในมุมมองจาก TXEC
เหตุการณ์นี้ตอกย้ำความเสี่ยงของ Supply Chain Attack ที่อาศัยความไว้วางใจในโครงสร้างพื้นฐานที่ใช้งานร่วมกันในวงกว้าง แพลตฟอร์มโฆษณาอย่าง Adform เป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตี เนื่องจากเพียงแก้ไข Script เพียงจุดเดียว ก็สามารถกระจายผลกระทบไปยังเว็บไซต์นับหมื่นแห่งได้ในคราวเดียว โดยไม่ต้องเจาะระบบของเว็บไซต์แต่ละแห่งทีละราย
จุดที่ TXEC มองว่าน่ากังวลเป็นพิเศษคือความสามารถในการหลบเลี่ยงเครื่องมือตรวจจับมาตรฐาน เนื่องจากมาจากโดเมนที่ได้รับความไว้วางใจอยู่แล้ว สะท้อนว่าองค์กรไม่ควรประเมินความเสี่ยงของ Third-Party Script จากชื่อเสียงของผู้ให้บริการเพียงอย่างเดียว แต่ควรมีมาตรการทางเทคนิค เช่น Subresource Integrity และ Content Security Policy มาเสริมเพื่อจำกัดผลกระทบหากผู้ให้บริการที่น่าเชื่อถือถูกโจมตีในลักษณะนี้อีกในอนาคต
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: BleepingComputer, DoublePulsar (Kevin Beaumont), The Hacker News, CyberSecurityNews ]