2026년 7월 27일 광고 기술 기업 Adform의 자바스크립트 파일이 공격자에 의해 수정되어, 해당 광고 스크립트를 심어둔 고객 사이트 방문자가 클립보드에 복사한 암호화폐 지갑 주소가 공격자 통제 주소로 교체되는 사건이 발생했다. 본 분석은 단일 광고 인프라가 다수 퍼블리셔의 페이지로 동시 확산되는 변지점 (single point of compromise) 구조와, 브라우저 사이드 실행 환경에서 사용자 자산을 표적으로 삼는 공격 패턴의 결합 위험을 조명한다.
핵심 요약
- Adform이 서빙하는 자바스크립트 파일이 공격자에 의해 변조되어, 광고를 게재한 고객 사이트에서 브라우저 기반 암호화폐 지갑 주소 교체 공격이 발생했다.
- Adform은 2026년 7월 27일 침해 사실을 탐지한 뒤 악성 코드를 제거하고, 영향을 받은 고객사에 통지하며 관련 기관에 보고했다.
- 7월 27일 해당 스크립트를 포함한 사이트에서 비트코인 등 암호화폐 지갑 주소를 복사한 사용자는 공격자 주소로 자금을 송금할 위험에 노출되었다.
광고 기술 스택은 본질적으로 신뢰 경계를 외부에 위임하는 구조이므로, 단일 서드파티 스크립트의 변조가 다수 퍼블리셔의 사용자 자금을 동시에 위협하는 도미노 효과를 만들어낼 수 있다.
광고 생태계 공급망 보안 함의
서드파티 스크립트 신뢰 경계의 취약성
온라인 광고는 페이지 로드 시 퍼블리셔의 직접 통제 범위를 벗어나 여러 외부 자바스크립트를 동시에 실행하는 구조를 갖는다. 본 사안에서 Adform의 스크립트는 자사의 광고 캠페인 서빙 외에 페이지 본문 콘텐츠로 임베드되는 형태로 다수 고객 사이트에 삽입되어 있었던 것으로 파악된다. 일반적으로 사용자가 지갑 앱에서 복사 버튼을 눌러 생성한 비트코인 주소 문자열은 운영체제 클립보드에 평문으로 저장되며, 브라우저 내부에서 실행되는 임의의 스크립트는 clipboard.readText 또는 paste 이벤트 후킹을 통해 이 값을 읽고 변조할 수 있다. Bleeping Computer는 해당 공격이 클립보드에 보관된 정상 주소를 공격자 통제 주소로 교체한 뒤 사용자가 그대로 붙여넣기를 하도록 유도하는 클립보드 하이재킹 (clipboard hijacking) 방식이었다고 보도했다.
결과적으로 같은 시점에 동일한 Adform 스크립트를 로딩하던 수십에서 수천 개의 사이트가 동시에 동일한 변조 코드를 방문자에게 전달한 셈이며, 공격의 영향 반경이 단일 광고 게재의 수준을 넘어 곧바로 다수 퍼블리셔의 사용자 신뢰 영역까지 침범했다는 점에서 일반적인 악성 광고 (malvertising) 사례와 본질적으로 구별된다. 이 사건은 광고 생태계가 표면적으로는 콘텐츠 표면주의 (Content Surface Parity) 원칙을 준수하더라도, 실제로는 클라이언트 사이드 코드 실행에 대한 제어권을 광고 기술 회사에 위임하고 있음을 다시 한번 확인시켜 준다.
유사 공급망 공격 대비 시사점
본 사례는 2024년 갤리언트, 2025년 세컨드 컴 (Supply Chain Attack) 등 광고/마케팅 SaaS 영역에서 반복적으로 보고되어 온 공급망 공격의 연장선에 있다. Adform 측이 침해 탐지 후 악성 코드를 제거하고 영향 고객에 통지한 점, 그리고 관련 기관에 보고한 사실은 표준적인 사고 대응 절차에 부합한다. 다만 본 사안의 등장은 광고 기술 회사가 자사 스크립트의 무결성을 보장하기 위해 Subresource Integrity (SRI) 해시 게시, 서명 기반 무결성 검증, 실시간 변조 탐지 모니터링 등의 통제를 강화해야 함을 시사한다. 동시에 퍼블리셔 입장에서는 외부 스크립트의 변조를 페이지 로드 시점에 탐지할 수 있는 CSP (Content Security Policy) 정책과, 사이트 본문에 임베드되는 JavaScript에 대한 정기적 무결성 감사 체계를 병행할 필요가 있다.
사용자 보호 관점에서는 7월 27일 해당 시점에 임의의 웹사이트에서 복사한 지갑 주소를 송금 직전에 별도 앱이나 오프라인 메모에서 한 번 더 교차 검증 (cross-validation) 하는 절차가 1차 방어선으로 기능한다. 다만 이러한 권고는 본 사안의 공격이 클립보드 단계에서 이미 주소가 교체된 상태에서 수행된다는 사실을 전제로 한다는 점을 명확히 할 필요가 있다.
주요 사실 정리
| 구분 | 내용 |
|---|---|
| 피해 기업 | Adform (광고 기술 기업) |
| 침해 탐지일 | 2026년 7월 27일 |
| 변조 대상 | Adform이 서빙하는 자바스크립트 파일 |
| 영향 반경 | 동일 스크립트를 페이지에 임베드한 다수 고객 사이트 방문자 |
| 공격 메커니즘 | 클립보드에 복사된 암호화폐 지갑 주소를 공격자 통제 주소로 교체 |
| Adform 조치 | 악성 코드 제거, 영향 고객 통지, 관련 기관 보고 |
| The Hacker News 보도 | 2026-08-01 09:03 UTC |
| Bleeping Computer 보도 | 2026-07-31 21:09 UTC |
광고 생태계 공급망 보안 체크리스트
- 서드파티 스크립트에 대한 Subresource Integrity (SRI) 해시 적용 및 정기적 갱신 절차 수립
- 외부 자바스크립트 변경 사항을 실시간으로 탐지하는 모니터링 체계 가동
- Content Security Policy (CSP) 헤더를 통한 script-src 화이트리스트 운영
- 사고 발생 시 영향 퍼블리셔 및 기관에 대한 통지 절차 사전 문서화
- 사용자 측에서는 지갑 주소 송금 직전 앱/오프라인 교차 검증 절차 수행
핵심 정리
- 단일 광고 기술 스크립트의 변조가 다수 퍼블리셔 사이트 방문자에게 동시에 영향을 미치는 변지점 공격 사례이다.
- 브라우저 사이드 JavaScript의 클립보드 접근 권한을 악용한 지갑 주소 스왑 방식이 확인되었다.
- Adform은 침해 탐지 후 악성 코드 제거, 고객 통지, 기관 보고 등 표준 대응 절차를 수행한 것으로 파악된다.
- 광고 생태계 전반에 SRI, CSP, 실시간 스크립트 변조 탐지 통제 강화가 필요한 시점이다.
참고 출처