Malware care schimbă ce copiezi: un script publicitar a rescris discret adrese crypto pe mii de site-uri
Copiezi un șir lung de caractere, îl lipești într-o căsuță de plată și apeși trimite. Exact acesta este momentul așteptat de un tip de malware deosebit de șmecher - iar unul dintre ele tocmai a lovit pe scară largă.
BleepingComputer și The Hacker News au relatat că firma de publicitate Adform a avut unul dintre scripturile sale de urmărire, trackpoint-async.js, modificat în jurul datei de 26-27 iulie 2026. Codul Adform rulează pe foarte multe site-uri obișnuite - raportul propriu al companiei citează aproximativ 1.800 de clienți din mediul de afaceri - astfel încât versiunea otrăvită a ajuns la mulți vizitatori obișnuiți. Ce făcea era ingenios și discret: urmărea clipboard-ul la câteva secunde, iar dacă detecta o adresă de portofel Bitcoin, Ethereum sau TRON, o înlocuia pe ascuns cu una aparținând atacatorului. Rescria de asemenea și adresele afișate direct pe paginile web. Copiai portofelul unui prieten ca să îi trimiți bani, dar lipeai, de fapt, adresa escrocului. Partea îngrijorătoare: la momentul respectiv, cercetătorul de securitate Kevin Beaumont a constatat că niciun motor antivirus de pe VirusTotal nu a semnalat problema, pentru că respectivul cod rău intenționat se afla pe un site de încredere, nu pe PC-ul tău.
Acest truc de „deturnare a clipboard-ului” nu se limitează la crypto sau la o singură companie de publicitate - aceeași idee poate schimba discret un număr de cont bancar sau orice cod lung pe care îl lipești. Obiceiul care îl anulează costă două secunde: după ce lipești ceva important, aruncă o privire la primele și ultimele câteva caractere și confirmă că se potrivesc cu ce ai copiat. Pentru crypto, trimite mai întâi o sumă mică de test. Adform spune că a eliminat codul chiar în aceeași zi; ștergerea cookie-urilor din browser elimină orice rămășiță.
Antivirusul nu poate prinde totul, mai ales un script care rulează pe un site legitim, motiv pentru care acest obicei de verificare la lipire contează. Tendvane nu este un antivirus, dar verificarea sa de siguranță scoate la iveală extensiile de browser și programele de pornire automată neașteptate - genul de urme pe care le lasă în urmă o infecție care schimbă conținutul clipboard-ului, dacă vreuna ajunge vreodată pe computerul tău.