Adform touchée par une attaque de la supply chain : un script publicitaire volait des cryptomonnaies aux visiteurs
Un script publicitaire compromis d'Adform a volé des cryptomonnaies en remplaçant les adresses des portefeuilles dans le presse-papiers des visiteurs.
Image d’illustration générée par IA
Le 27 juillet 2026, des milliers de sites web intégrant la plateforme publicitaire Adform ont diffusé à leur insu un script JavaScript compromis. Le code, injecté dans le fichier trackpoint-async.js distribué par le domaine s2.adform.net, est resté actif environ une semaine avant d’être découvert par le chercheur Kevin Beaumont.
Il ne s’agissait pas d’un simple défaçage. La charge utile était conçue pour un vol silencieux et chirurgical : elle surveillait le presse-papiers du navigateur et remplaçait à la volée les adresses de portefeuille Bitcoin, Ethereum et TRON par des adresses contrôlées par les attaquants.
Fonctionnement du script malveillant
L’altération touchait un composant central du suivi publicitaire d’Adform. Le fichier trackpoint-async.js, chargé sur chaque page recourant au réseau de l’ad-server, exécutait en arrière-plan deux opérations :
- Remplacement des adresses cryptographiques : il interceptait le contenu du presse-papiers via l’API
navigator.clipboard. Dès qu’un motif correspondant à un portefeuille Bitcoin, Ethereum ou TRON était détecté, il le remplaçait par une adresse malveillante. La modification s’effectuait de manière transparente, y compris sur les champs de texte visibles sur la page affichant des adresses de paiement. - Exfiltration des données : parallèlement, le script envoyait l’adresse IP publique de la victime, le referrer et le chemin URL actuel au serveur
84.32.102[.]230:7744, appartenant à l’infrastructure de l’attaquant. Aucun fichier n’était téléchargé localement, et aucune persistance n’était créée sur l’appareil.
L’échantillon le plus ancien analysé à ce jour, horodaté du 26 juillet 2026 à 23:29:03 GMT, confirme que l’attaque était déjà en cours avant le week-end. Au moment de son analyse sur VirusTotal, le code était totalement invisible pour tous les moteurs antivirus.
Infrastructure de l’attaquant et durée de la menace
Le domaine s2.adform.net est une origine légitime, utilisée par la plateforme pour servir des dizaines de millions de requêtes par jour. La modification du fichier JavaScript au sein de cette chaîne de distribution a donné aux attaquants une portée immédiate sur tous les sites partenaires, sans avoir à compromettre chaque éditeur individuellement.
Le serveur distant hébergé à l’adresse 84.32.102[.]230 écoutait sur le port 7744. L’adresse IP, géolocalisée dans un centre de données européen, était accessible sans authentification. Le trafic exfiltré comprenait des informations de navigation suffisantes pour profiler les victimes et contextualiser les transactions en cours.
Le remplacement du portefeuille ne se limitait pas au presse-papiers. En analysant l’échantillon téléchargé sur Pastebin, Beaumont a mis en évidence des routines qui interceptaient également les champs <input> et les nœuds de texte visibles sur la page, rendant l’attaque efficace même lorsque l’utilisateur se contentait de visualiser une adresse de paiement avant de la copier.
Découverte et contremesures immédiates
L’alerte a été donnée le 31 juillet 2026, lorsque Kevin Beaumont a remarqué des comportements anormaux sur un site utilisant Adform et a isolé l’échantillon compromis. En quelques heures, l’équipe de sécurité d’Adform a retiré le code malveillant de la distribution et restauré la version propre du script.
L’entreprise a communiqué directement avec les clients concernés, en fournissant des indications sur les actions correctives. Elle a également déclaré publiquement que les services sont désormais sécurisés et que la compromission a affecté les visites du 27 juillet 2026.
Pour les utilisateurs finaux, la principale recommandation est de supprimer les cookies et les données de sites dans le navigateur. Même si le script ne créait pas de persistance, d’éventuelles copies en cache pourraient encore contenir la logique malveillante.
Impact et risques résiduels
L’attaque n’a nécessité aucune interaction de la victime autre que la navigation normale. Tout site, quel que soit son secteur — e-commerce, actualités, portails financiers — qui intégrait la technologie Adform, a exposé ses visiteurs au risque de détournement des paiements en cryptomonnaie.
Pour l’instant, aucune donnée agrégée n’est disponible sur le montant dérobé. Les portefeuilles contrôlés par les attaquants ont reçu des transactions durant la fenêtre active, mais le suivi on-chain est compliqué par la nature fongible de nombreux échanges et mélangeurs. L’exfiltration d’adresses IP et d’URL pourrait en outre alimenter de futures campagnes de phishing.
Cet épisode soulève une fois de plus la question de la sécurité de la supply chain du code publicitaire. Un simple fichier JavaScript, même signé et distribué par un fournisseur réputé fiable, peut devenir un vecteur d’attaque transversal dès lors qu’il est compromis à la source.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




