Adform golpeada por un ataque a la cadena de suministro: un script publicitario robaba criptomonedas a los visitantes
El 27 de julio de 2026, miles de sitios web que integraban la plataforma publicitaria Adform sirvieron, sin saberlo, un script JavaScript manipulado. El
Imagen ilustrativa generada con IA
El 27 de julio de 2026, miles de sitios web que integraban la plataforma publicitaria Adform sirvieron, sin saberlo, un script JavaScript manipulado. El código, inyectado dentro del archivo trackpoint-async.js distribuido desde el dominio s2.adform.net, permaneció activo alrededor de una semana antes de ser descubierto por el investigador Kevin Beaumont.
No se trató de un simple defacement. La carga maliciosa estaba diseñada para un robo silencioso y quirúrgico: monitorizaba el portapapeles del navegador y reemplazaba al vuelo las direcciones de monederos de Bitcoin, Ethereum y TRON por direcciones controladas por los atacantes.
Cómo funcionaba el script malicioso
La alteración afectó a uno de los componentes centrales del rastreo publicitario de Adform. El archivo trackpoint-async.js, cargado en cada página suscrita a la red del servidor de anuncios, ejecutaba en segundo plano dos operaciones:
- Sustitución de direcciones criptográficas: interceptaba el contenido del portapapeles mediante la API
navigator.clipboard. Tan pronto como detectaba un patrón correspondiente a un monedero de Bitcoin, Ethereum o TRON, lo reemplazaba por una dirección maliciosa. La modificación ocurría de forma transparente, incluso en campos de texto visibles de la página que mostraban direcciones de pago. - Exfiltración de datos: al mismo tiempo, el script enviaba la IP pública de la víctima, el referrer y la ruta URL actual al servidor
84.32.102[.]230:7744, perteneciente a la infraestructura del atacante. No se descargaba ningún archivo localmente ni se creaba persistencia en el dispositivo.
La muestra más antigua analizada hasta ahora, con timestamp del 26 de julio de 2026 a las 23:29:03 GMT, confirma que el ataque ya estaba en marcha antes del fin de semana. En el momento del escaneo en VirusTotal, el código resultaba completamente invisible para todos los motores antivirus.
La infraestructura del atacante y la latencia de la amenaza
El dominio s2.adform.net es un origen legítimo, utilizado por la plataforma para servir decenas de millones de peticiones al día. Modificar el archivo JavaScript dentro de esa cadena de distribución proporcionó a los atacantes un alcance inmediato sobre todos los sitios asociados, sin necesidad de comprometer cada editor de forma individual.
El servidor remoto en 84.32.102[.]230 escuchaba en el puerto 7744. La dirección IP, geolocalizada en un centro de datos europeo, era accesible sin autenticación. El tráfico exfiltrado incluía información de navegación suficiente para perfilar a las víctimas y contextualizar las transacciones en curso.
La sustitución del monedero no se limitaba al portapapeles. Al analizar la muestra cargada en Pastebin, Beaumont señaló rutinas que también interceptaban los campos <input> y los nodos de texto visibles en la página, haciendo el ataque efectivo incluso cuando el usuario simplemente visualizaba una dirección de pago antes de copiarla.
El descubrimiento y las contramedidas inmediatas
La alarma saltó el 31 de julio de 2026, cuando Kevin Beaumont detectó comportamientos anómalos en un sitio que utilizaba Adform y aisló la muestra manipulada. En pocas horas, el equipo de seguridad de Adform retiró el código malicioso de la distribución y restauró la versión limpia del script.
La empresa se comunicó directamente con los clientes afectados, proporcionando indicaciones sobre las acciones correctivas. También declaró públicamente que los servicios son ahora seguros y que el compromiso afectó a las visitas realizadas el 27 de julio de 2026.
Para los usuarios finales, la principal recomendación es eliminar las cookies y los datos de sitios del navegador. Aunque el script no creaba persistencia, posibles copias en caché aún podrían contener la lógica maliciosa.
Impacto y riesgos residuales
El ataque no requirió interacción por parte de la víctima más allá de la navegación normal. Cualquier sitio, independientemente del sector —comercio electrónico, noticias, portales financieros— que incluyera la tecnología Adform, expuso a sus visitantes al riesgo de desvío de pagos en criptomonedas.
Por ahora no se conocen datos agregados sobre el monto sustraído. Los monederos controlados por los atacantes recibieron transacciones durante la ventana activa, pero el rastreo en la cadena de bloques se complica debido a la naturaleza fungible de muchos intercambios y mezcladores. La exfiltración de direcciones IP y URLs, además, podría alimentar campañas de phishing posteriores.
El episodio vuelve a poner sobre la mesa el problema de la seguridad en la cadena de suministro del código publicitario. Incluso un solo archivo JavaScript, si está firmado y distribuido por un proveedor considerado confiable, puede convertirse en un vector de ataque transversal cuando se ve comprometido en su origen.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




