Adform von Supply-Chain-Angriff getroffen: Werbescript stahl Kryptowährungen von Besuchern
Adform war Opfer eines Supply-Chain-Angriffs. Ein Schadscript stahl Krypto, indem es Wallet-Adressen in der Zwischenablage ersetzte.
Illustration mit KI erzeugt
Am 27. Juli 2026 lieferten Tausende Websites, die die Werbeplattform Adform einsetzen, unwissentlich ein manipuliertes JavaScript aus. Der Code war in die Datei trackpoint-async.js eingeschleust, die über die Domain s2.adform.net verteilt wurde, und blieb etwa eine Woche aktiv, bevor der Sicherheitsforscher Kevin Beaumont ihn entdeckte.
Es handelte sich nicht um ein einfaches Defacement. Die Payload war auf stillen, chirurgischen Diebstahl ausgelegt: Sie überwachte die Zwischenablage des Browsers und ersetzte in Echtzeit Bitcoin-, Ethereum- und TRON-Wallet-Adressen durch vom Angreifer kontrollierte Adressen.
Wie das Schadscript funktionierte
Die Manipulation betraf eine Kernkomponente des Adform-Werbe-Trackings. Die Datei trackpoint-async.js, die auf jeder Seite geladen wurde, die dem Netzwerk des Ad-Servers angehört, führte im Hintergrund zwei Operationen aus:
- Ersetzung von Krypto-Adressen: Sie griff auf den Inhalt der Zwischenablage über die API
navigator.clipboardzu. Sobald ein Muster erkannt wurde, das einem Bitcoin-, Ethereum- oder TRON-Wallet entsprach, wurde es durch eine bösartige Adresse ersetzt. Die Änderung erfolgte transparent, auch in sichtbaren Textfeldern der Seite, die Zahlungsadressen anzeigten. - Datenextraktion: Gleichzeitig sendete das Script die öffentliche IP des Opfers, den Referrer und den aktuellen URL-Pfad an den Server
84.32.102[.]230:7744, der zur Infrastruktur des Angreifers gehörte. Es wurden keine Dateien lokal heruntergeladen und keine Persistenz auf dem Gerät erzeugt.
Die älteste bisher analysierte Probe mit Zeitstempel 26. Juli 2026, 23:29:03 GMT bestätigt, dass der Angriff bereits vor dem Wochenende aktiv war. Zum Zeitpunkt der Überprüfung auf VirusTotal war der Code für alle Antiviren-Engines vollständig unsichtbar.
Die Infrastruktur des Angreifers und die Latenz der Bedrohung
Die Domain s2.adform.net ist eine legitime Quelle, über die die Plattform täglich Dutzende Millionen Anfragen ausliefert. Die Manipulation der JavaScript-Datei innerhalb dieser Lieferkette verschaffte den Angreifern sofortige Reichweite auf allen Partner-Websites, ohne jeden Publisher einzeln kompromittieren zu müssen.
Der entfernte Server unter 84.32.102[.]230 lauschte auf Port 7744. Die in einem europäischen Rechenzentrum geortete IP-Adresse war ohne Authentifizierung erreichbar. Der extrahierte Datenverkehr enthielt genügend Navigationsinformationen, um Opfer zu profilieren und laufende Transaktionen zu kontextualisieren.
Die Wallet-Ersetzung beschränkte sich nicht auf die Zwischenablage. Bei der Analyse der auf Pastebin hochgeladenen Probe stellte Beaumont fest, dass Routinen auch <input>-Felder und sichtbare Textknoten auf der Seite abfingen – so war der Angriff selbst dann wirksam, wenn der Nutzer eine Zahlungsadresse lediglich betrachtete, bevor er sie kopierte.
Entdeckung und sofortige Gegenmaßnahmen
Alarm geschlagen wurde am 31. Juli 2026, als Kevin Beaumont anomales Verhalten auf einer Adform-nutzenden Website bemerkte und die manipulierte Probe isolierte. Innerhalb weniger Stunden entfernte das Sicherheitsteam von Adform den Schadcode aus der Auslieferung und stellte die bereinigte Skriptversion wieder her.
Das Unternehmen kommunizierte direkt mit betroffenen Kunden und gab Hinweise zu Korrekturmaßnahmen. Öffentlich erklärte es, dass die Dienste nun wieder sicher seien und sich die Kompromittierung auf Besuche vom 27. Juli 2026 beschränkt habe.
Endnutzern wird vor allem empfohlen, Cookies und Website-Daten im Browser zu löschen. Obwohl das Script keine Persistenz anlegte, könnten zwischengespeicherte Kopien noch die bösartige Logik enthalten.
Auswirkungen und verbleibende Risiken
Der Angriff erforderte über das normale Surfen hinaus keine Interaktion des Opfers. Jede Website – unabhängig von der Branche: E-Commerce, Nachrichten, Finanzportale –, die Adform-Technologie eingebunden hatte, setzte ihre Besucher dem Risiko einer Umleitung von Kryptozahlungen aus.
Bislang liegen keine aggregierten Daten über die entwendeten Summen vor. Die von den Angreifern kontrollierten Wallets verzeichneten während des aktiven Fensters Transaktionen, doch die On-Chain-Verfolgung wird durch die fungible Natur vieler Börsen und Mixer erschwert. Zudem könnte die Extraktion von IPs und URLs spätere Phishing-Kampagnen befeuern.
Der Vorfall wirft erneut die Frage nach der Sicherheit in der Lieferkette von Werbecode auf. Selbst eine einzelne JavaScript-Datei kann, wenn sie von einem als vertrauenswürdig geltenden Anbieter signiert und ausgeliefert wird, zu einem übergreifenden Angriffsvektor werden, sobald sie an der Quelle kompromittiert ist.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




