在线广告巨头 Adform 遭黑客入侵,再次证明广告拦截器为何必不可少

一家主要的在线广告平台 Adform 被攻破,并被用于通过广告静默注入剪贴板劫持型加密货币恶意软件,再次引发了人们对第三方广告网络安全性的担忧。评论者认为,广告拦截器如今不仅是减少打扰的工具,也是必不可少的安全工具;与此同时,大家也在争论广告资助互联网的更广泛经济与伦理问题,以及订阅墙、监管或更严格的浏览器安全等替代方案。许多人认为,当今动态的、重度 JavaScript 化的广告系统是一个系统性风险,用户既无法合理同意,也无法真正控制。

Adform 被入侵的性质与加密货币盗窃

  • 据报道,Adform 的广告基础设施被用作供应链攻击向量,投放了一个剪贴板劫持脚本。
  • 附加到合法 Adform JS 上的恶意代码会把复制的加密钱包地址替换为攻击者控制的地址(BTC、ETH、TRON)。
  • 共享的区块链浏览器显示,至少约 11 万美元的 BTC 和约 5.5 万美元的 ETH 流经相关地址,表明尽管这种攻击表面上看似“利基”,但在经济上是划算的。
  • 资金随后按预期进一步流转到其他钱包中,以便洗钱/混淆来源。

广告的安全影响

  • 许多人认为这再次证明,基于脚本的第三方广告是一项重大安全风险:广告网络中的任意 JS 可能在网站所有者不知情的情况下被攻破。
  • 有人认为,DNS 级和网络级的广告拦截加上防火墙(例如屏蔽非标准端口)应当作为浏览器广告拦截器的补充。
  • 也有人指出,当内容和广告共享同一域名时,DNS 拦截就很有限(例如 YouTube)。

剪贴板与浏览器权限

  • 这次攻击利用剪贴板事件覆盖加密货币地址;评论者对浏览器竟然允许 JS 直接接触系统剪贴板感到惊讶。
  • 建议包括禁用剪贴板事件(例如通过浏览器标志),或完全阻止脚本化的剪贴板访问,同时保留用户主动执行的复制/粘贴。
  • 更广泛的担忧是:浏览器暴露了太多操作系统能力(剪贴板、USB、屏幕尺寸等)。

广告拦截器 vs. “更好的浏览器”

  • 一方认为,被黑的广告基础设施表明需要更强的浏览器安全性,而不一定是广告拦截。
  • 另一方则回应说,即便是“安全”的浏览器也仍然允许跟踪和监视;拦截广告被视为安全与隐私的前提。
  • 还有人把不装广告拦截器上网比作不使用保护措施的性行为:风险很高,而且用户往往低估后果。

经济、伦理与用户体验

  • 有人认为当今广告资助的互联网是“寄生式”的,会推动过度消费和心理操控;类比把广告商比作吸附在宿主身上的水蛭。
  • 反对意见强调,广告为免费服务提供资金,而禁止/削弱广告可能导致互联网更加阶层化,只有付费得起的人才能获得高质量访问。
  • 关于广告是否是一种只会抬高价格的经济“死重”,还是一种无法被干净移除的正常经营成本,争论仍在继续。

采用障碍与监管

  • 许多人疑惑为什么还有人不用广告拦截器浏览;也有人指出存在摩擦:移动端限制、Chrome 的扩展限制、对替代方案不熟悉。
  • 有人呼吁对互联网广告进行监管,而不是只依赖个人的广告拦截行为。