在线广告巨头 Adform 遭黑客入侵,再次证明广告拦截器为何必不可少
一家主要的在线广告平台 Adform 被攻破,并被用于通过广告静默注入剪贴板劫持型加密货币恶意软件,再次引发了人们对第三方广告网络安全性的担忧。评论者认为,广告拦截器如今不仅是减少打扰的工具,也是必不可少的安全工具;与此同时,大家也在争论广告资助互联网的更广泛经济与伦理问题,以及订阅墙、监管或更严格的浏览器安全等替代方案。许多人认为,当今动态的、重度 JavaScript 化的广告系统是一个系统性风险,用户既无法合理同意,也无法真正控制。
Adform 被入侵的性质与加密货币盗窃
- 据报道,Adform 的广告基础设施被用作供应链攻击向量,投放了一个剪贴板劫持脚本。
- 附加到合法 Adform JS 上的恶意代码会把复制的加密钱包地址替换为攻击者控制的地址(BTC、ETH、TRON)。
- 共享的区块链浏览器显示,至少约 11 万美元的 BTC 和约 5.5 万美元的 ETH 流经相关地址,表明尽管这种攻击表面上看似“利基”,但在经济上是划算的。
- 资金随后按预期进一步流转到其他钱包中,以便洗钱/混淆来源。
广告的安全影响
- 许多人认为这再次证明,基于脚本的第三方广告是一项重大安全风险:广告网络中的任意 JS 可能在网站所有者不知情的情况下被攻破。
- 有人认为,DNS 级和网络级的广告拦截加上防火墙(例如屏蔽非标准端口)应当作为浏览器广告拦截器的补充。
- 也有人指出,当内容和广告共享同一域名时,DNS 拦截就很有限(例如 YouTube)。
剪贴板与浏览器权限
- 这次攻击利用剪贴板事件覆盖加密货币地址;评论者对浏览器竟然允许 JS 直接接触系统剪贴板感到惊讶。
- 建议包括禁用剪贴板事件(例如通过浏览器标志),或完全阻止脚本化的剪贴板访问,同时保留用户主动执行的复制/粘贴。
- 更广泛的担忧是:浏览器暴露了太多操作系统能力(剪贴板、USB、屏幕尺寸等)。
广告拦截器 vs. “更好的浏览器”
- 一方认为,被黑的广告基础设施表明需要更强的浏览器安全性,而不一定是广告拦截。
- 另一方则回应说,即便是“安全”的浏览器也仍然允许跟踪和监视;拦截广告被视为安全与隐私的前提。
- 还有人把不装广告拦截器上网比作不使用保护措施的性行为:风险很高,而且用户往往低估后果。
经济、伦理与用户体验
- 有人认为当今广告资助的互联网是“寄生式”的,会推动过度消费和心理操控;类比把广告商比作吸附在宿主身上的水蛭。
- 反对意见强调,广告为免费服务提供资金,而禁止/削弱广告可能导致互联网更加阶层化,只有付费得起的人才能获得高质量访问。
- 关于广告是否是一种只会抬高价格的经济“死重”,还是一种无法被干净移除的正常经营成本,争论仍在继续。
采用障碍与监管
- 许多人疑惑为什么还有人不用广告拦截器浏览;也有人指出存在摩擦:移动端限制、Chrome 的扩展限制、对替代方案不熟悉。
- 有人呼吁对互联网广告进行监管,而不是只依赖个人的广告拦截行为。