- Adform 광고 스크립트가 변조되어 사용자가 복사한 암호화폐 지갑 주소를 공격자 통제 주소로 실시간 교체함
- Adform 스크립트를 임베드하는 모든 웹사이트 방문자가 잠재적 피해 대상이 되는 광범위한 공급망 공격 양상
- 거래소 주소를 붙여넣기 하는 순간 송금이 일어나도록 설계되어 사용자 측에서는 즉시 체감이 어려운 구조
단일 서드파티 스크립트의 변조가 광고 생태계 전반의 사용자 자산을 위협한다는 점에서 디지털 광고 공급망 보안의 재설계가 요구된다.
2026년 7월 31일 Bleeping Computer는 온라인 광고 기업 Adform이 배포하는 스크립트가 변조되어 암호화폐 탈취에 악용된 사실을 공개했다. 이 사건은 광고 네트워크의 신뢰 경계를 단 몇 줄의 자바스크립트가 무력화할 수 있음을 다시 한번 입증한 사례다. 공격자는 정상 광고 송출 흐름 안에 지갑 주소 교체 코드를 은닉함으로써 다수의 합법 사이트에서 피해가 동시에 발생하도록 만들었다.
공격 개요 Adform 스크립트 변조 사건의 시간순 흐름
공개된 정보를 종합하면 침해는 Adform 측 광고 배포 스크립트가 외부에서 변조된 상태로 다수 사이트에 전달되면서 시작된 것으로 추정된다. Bleeping Computer의 원문 기사에는 침해가 관측된 시점과 스크립트 변조 흔적이 기록되어 있다. 다만 정확한 침투 시점과 초기 침투 경로에 대해서는 공식 확인이 이루어지지 않았으며, 분석가들은 빌드 파이프라인 또는 CDN 캐시 단계의 변조 가능성을 언급하는 수준에 머물러 있다.
침해 경위 및 초기 침투 시점 추정
공개된 자료에서 침해는 2026년 7월 후반부 어느 시점에 Adform이 임베드 형태로 배포하는 자바스크립트가 비정상 동작을 보이는 것이 외부 연구자들에 의해 감지되면서 드러났다. Adform 측은 변조 사실을 인지한 뒤 스크립트를 정상 버전으로 교체하고 영향 범위를 조사 중인 것으로 전해진다. 정확한 1차 침투 시점은 공개되지 않았으며, 공격자는 빌드 서버, 배포 CDN, 클라이언트 다운로드 지점 가운데 어느 지점이 1차 표적이었는지를 부인 혹은 비공개 상태로 유지하고 있다. 결과적으로 사건의 시점은 사후 분석 단계에서야 비로소 좁혀질 것으로 보인다.
유출 경로와 공격자 통제 지갑 주소
변조된 스크립트는 정상 지갑 주소 문자열을 모니터링하여 일치하는 패턴을 공격자 통제 지갑으로 치환하는 동작을 수행한다. 유출된 자금은 단일 세션이 아닌 다수 사용자로부터 조각 수집되는 구조이므로, 단일 피해 거래의 금액은 작아도 누적 시 상당 규모에 이를 수 있다. Bleeping Computer는 관련 분석에서 거래소 예치 주소가 사용된 것으로 보이는 흔적을 함께 제시했으며, 자금 세탁 경로에 대해서는 추가 추적이 필요한 상태다.
| 항목 | 내용 |
|---|---|
| 피해 기업 | Adform (온라인 광고 플랫폼) |
| 공격 유형 | 공급망 공격 + 클립보드 하이재킹 |
| 변조 대상 | Adform 광고 배포 자바스크립트 |
| 피해 표면 | Adform 스크립트를 임베드하는 모든 웹사이트 방문자 |
| 전술 핵심 | 사용자 클립보드의 지갑 주소를 공격자 주소로 실시간 교체 |
| 발행 시점 | 2026-07-31 21:09:25 UTC |
클립보드 하이재킹 메커니즘과 암호화폐 유출 구조
이번 공격의 핵심은 사용자가 거래소에서 출금 주소를 복사해 지갑이나 브라우저 폼에 붙여넣기 하는 짧은 순간을 노린 점이다. 정상 흐름에서는 사용자가 복사한 주소가 그대로 입력되어 송금 단계로 이어지지만, 변조된 스크립트가 개입하면 사용자가 보는 화면과 실제 입력값 사이에 불일치가 발생한다.
정상 지갑 주소 교체가 일어나는 기술적 흐름
스크립트는 브라우저의 copy 이벤트 또는 클립보드 변경 이벤트를 후킹하여, 사용자가 복사한 문자열이 표준 지갑 주소 패턴과 일치하는지 검사한다. 패턴이 일치하면 즉시 공격자 통제 주소로 문자열을 치환한 뒤 다시 클립보드에 기록하거나, 페이지 내 입력 필드의 값을 비동기로 덮어쓴다. 이후 사용자가 거래소 웹사이트에서 붙여넣기 동작을 수행하면, 본인이 인식하지 못한 상태에서 자금 송금이 실행된다. 전체 과정은 수십 밀리초 단위로 완료되도록 설계되어 사용자가 인지하기 어렵다.
피해자가 체감하기 어려운 설계적 특성
공격자는 주소의 앞뒤 일부 문자를 동일하게 유지하고 가운데 구간만 치환하는 변종을 사용해, 짧은 시각 확인만으로는 위조를 알아채기 어렵게 만든다. 또한 송금 단계에서 거래소가 보여주는 확인 창까지 사용자가 직접 확인해야만 차단이 가능하다는 점에서, 다수가 사후에야 비로소 자산 손실을 인지하게 된다. Bleeping Computer는 이러한 특성 때문에 단일 사고 신고보다 침묵 피해가 다수 누적될 가능성을 제기한 바 있다.
공급망 공격으로서의 함의
이번 사건은 단일 광고 플랫폼의 침해가 광고주를 포함한 모든 웹사이트 방문자에게로 피해가 전파되는 구조적 위험을 드러냈다. 광고 생태계는 본질적으로 신뢰 기반 거래에 의존하며, 한 지점의 변조는 즉시 광역 피해로 이어진다.
서드파티 스크립트 의존도가 높아진 현대 웹 환경의 취약성
현대 웹사이트는 성능 최적화, 사용자 분석, 광고 수익화를 위해 다수의 외부 스크립트를 동시에 적재한다. 이러한 스크립트는 동일 출처 정책의 보호를 받지 못한 채 페이지 컨텍스트에서 임의 권한을 행사할 수 있으므로, 단 하나만 변조되어도 페이지 내 모든 사용자 입력과 클립보드 접근을 사실상 신뢰해야 하는 구조가 형성된다. Adform 사건은 이러한 의존 구조가 광고주와 사용자 모두에게 동일 방향의 리스크로 작용함을 입증한 셈이다.
광고 플랫폼 운영자와 웹사이트 운영자의 책임 경계
침해가 광고 플랫폼에서 발생했을 때, 영향 받는 사이트 운영자는 사실상 사후 통보에 의존할 수밖에 없다. 따라서 광고 슬롯을 노출하는 사이트 운영자는 모든 사이트는 자신들이 직접 통제하지 않는 코드를 페이지에 적재하고 있다는 사실을 전제로, 가능한 범위 내에서 무결성 검증과 격리 조치를 사전에 설계해 둘 필요가 있다. 동시에 광고 플랫폼 운영자는 자체 빌드 파이프라인과 CDN 캐시에 대한 변경 감지 및 서명 검증 절차를 강화해야 하며, 사고 발생 시 영향 사이트에 대한 통보 채널을 명확히 유지해야 할 책임이 있다.
대응 및 완화 권고
이번 사건은 사용자, 사이트 운영자, 광고 플랫폼 운영자 각 주체별로 다른 완화 조치가 필요하다. 단일 조치만으로는 충분하지 않으며, 사용자·사이트 운영자·플랫폼 운영자가 함께 적용하는 다층적 방어의 조합이 요구된다.
지갑 주소 재확인 등 사용자 측 자가 점검
가장 기본적이면서도 효과적인 조치는 송금 직전 거래소 앱이나 지갑 화면에서 출금 주소를 최소 2회 이상 시각적으로 대조하는 것이다. 주소 앞뒤 4~6자리는 물론 가운데 구간까지 비교하고, 가능하면 거래소 즐겨찾기 또는 화이트리스트 기능을 활용해 매번 새로 붙여넣기 하지 않는 운영 습관을 들이는 것이 권장된다. 또한 의도하지 않은 송금 직후에는 즉시 거래소 고객센터와 사후 추적 서비스를 통해 차단 및 환급 가능 여부를 확인해야 한다.
서버측에서 가능한 CSP와 스크립트 무결성 검증 방안
웹사이트 운영자는 콘텐츠 보안 정책(CSP)을 통해 광고 스크립트 출처를 명시적으로 제한하고, 서브리소스 무결성(SRI) 해시를 적용해 스크립트 본문이 변조되지 않았음을 검증할 수 있다. 다만 Adform과 같은 광고 네트워크 스크립트는 동적 갱신이 일반적이어서 SRI 적용에 제약이 따르므로, 광고 슬롯을 별도 iframe 샌드박스로 격리하거나 1차 도메인과 분리된 서브도메인에서만 적재하는 방식이 현실적인 대안으로 거론된다. 또한 페이지 내에서 clipboard API 또는 copy 이벤트를 비정상적으로 후킹하는 코드를 감지하는 클라이언트 모니터링을 보조적으로 도입할 수 있다.
유사 위협 트렌드와 향후 전망
Adform 사건은 단일 사례가 아니라 광고 및 분석용 외부 스크립트를 겨냥한 공급망 공격 트렌드의 한 지점으로 해석할 필요가 있다. Bleeping Computer는 2025년 1월 이후 중앙아시아 정부 대상 사이버공격과 동시기 다수 위협 행위자 활동이 관측되었다는 맥락을 함께 언급했으며, 이는 광고 인프라와 정부 대상 공격이 동일 시기 다수 위협 행위자에 의해 시도되고 있음을 시사한다.
2025년 이후 동기간 다른 공급망 공격 사례와의 비교
최근 몇 년간 빌드 도구, 패키지 매니저, CDN을 통한 코드 변조가 잇따라 보고되어 왔으며, Adform 사례는 광고 플랫폼이라는 새로운 표면을 보여준다. SANS ISC의 Atomic MacOS (AMOS) stealer 감염 분석과 같은 클립보드 및 자격증명 탈취형 악성코드 보고와 결부해 보면, 공격자들은 브라우저와 운영체제 양쪽에서 사용자의 자산과 자격증명을 동시에 노리는 방향으로 도구를 확장해 왔음을 알 수 있다.
광고 및 분석용 외부 스크립트에 대한 업계 차원의 보안 강화 필요성
이번 사건을 계기로 광고 네트워크 업계 전반에서 빌드 파이프라인 감사, 스크립트 서명, 배포 채널 변경 감지 등의 표준이 보다 적극적으로 도입될 필요가 있다는 의견이 제기되고 있다. 또한 광고 효과를 측정하는 SDK나 분석 스크립트 역시 동일한 위협 표면에 해당하므로, 광고주와 매체사는 자사가 노출하는 모든 스크립트의 출처와 갱신 메커니즘을 정기적으로 점검하는 체계를 갖추는 것이 요구된다. 사용자 보호는 단일 기업의 노력만으로는 한계가 있으며, 업계 차원의 투명한 책임 분담이 병행될 때 비로소 실효성을 확보할 수 있는 영역으로 보인다.
- Adform 광고 스크립트 변조는 단일 광고 플랫폼 침해가 다수 사이트의 방문자 자산까지 위협하는 공급망 공격 사례로 기록된다.
- 클립보드 하이재킹은 짧은 순간 주소 문자열을 공격자 주소로 치환하므로 사용자 측 시각 확인과 즐겨찾기 운영이 핵심 대응으로 부상한다.
- 서버측에서는 CSP, SRI, iframe 샌드박스 격리 등을 결합해 광고 스크립트의 권한과 영향 반경을 최소화하는 설계가 권장된다.
- 광고 및 분석용 외부 스크립트 전반에 대한 빌드 파이프라인 감사 및 배포 변경 감지 표준화는 업계 차원의 과제로 남아 있다.
참고 자료