Adform colpita da attacco alla supply chain: script pubblicitario rubava criptovalute dai visitatori
Attacco alla supply chain Adform: uno script pubblicitario manomesso ha rubato criptovalute sostituendo in silenzio gli indirizzi dei wallet copiati negli appunti dei visitatori.
Immagine illustrativa generata con AI
Il 27 luglio 2026, migliaia di siti web che integravano la piattaforma pubblicitaria Adform hanno servito, senza saperlo, uno script JavaScript manomesso. Il codice, iniettato all’interno del file trackpoint-async.js distribuito dal dominio s2.adform.net, è rimasto attivo per circa una settimana prima di essere scoperto dal ricercatore Kevin Beaumont.
Non si è trattato di un semplice defacement. Il payload era pensato per un furto silenzioso e chirurgico: monitorava gli appunti del browser e sostituiva al volo gli indirizzi di wallet Bitcoin, Ethereum e TRON con indirizzi controllati dagli attaccanti.
Come funzionava lo script malevolo
L’alterazione riguardava uno dei componenti core del tracciamento pubblicitario di Adform. Il file trackpoint-async.js, caricato su ogni pagina che aderiva al network dell’ad-server, eseguiva in background due operazioni:
- Sostituzione degli indirizzi crittografici: intercettava il contenuto della clipboard utilizzando l’API
navigator.clipboard. Appena rilevava un pattern corrispondente a un wallet Bitcoin, Ethereum o TRON, lo sostituiva con un indirizzo malevolo. La modifica avveniva in modo trasparente, anche su campi di testo visibili nella pagina che mostravano indirizzi di pagamento. - Esfiltrazione dati: contestualmente, lo script inviava l’IP pubblico della vittima, il referrer e il percorso URL corrente al server
84.32.102[.]230:7744, appartenente all’infrastruttura dell’aggressore. Nessun file veniva scaricato localmente, né veniva creata persistenza sul dispositivo.
Il campione più datato finora analizzato, con timestamp 26 luglio 2026 alle 23:29:03 GMT, conferma che l’attacco era già in corso prima del weekend. Al momento della scansione su VirusTotal, il codice risultava completamente invisibile a tutti i motori antivirus.
L’infrastruttura dell’attaccante e la latenza della minaccia
Il dominio s2.adform.net è un’origine legittima, utilizzata dalla piattaforma per servire decine di milioni di richieste al giorno. Modificare il file JavaScript all’interno di quella catena distributiva ha dato agli aggressori una portata immediata su tutti i siti partner, senza dover compromettere ciascun publisher individualmente.
Il server remoto su 84.32.102[.]230 ascoltava sulla porta 7744. L’indirizzo IP, geolocalizzato in un data center europeo, era raggiungibile senza autenticazione. Il traffico esfiltrato includeva informazioni di navigazione sufficienti a profilare le vittime e a contestualizzare le transazioni in corso.
La sostituzione del wallet non si limitava agli appunti. Analizzando il campione caricato su Pastebin, Beaumont ha evidenziato routine che intercettavano anche i campi <input> e i nodi di testo visibili nella pagina, rendendo l’attacco efficace anche quando l’utente semplicemente visualizzava un indirizzo di pagamento prima di copiarlo.
La scoperta e le contromisure immediate
L’allarme è scattato il 31 luglio 2026, quando Kevin Beaumont ha notato comportamenti anomali su un sito che utilizzava Adform e ha isolato il campione manomesso. In poche ore, il team di sicurezza di Adform ha rimosso il codice malevolo dalla distribuzione e ripristinato la versione pulita dello script.
L’azienda ha comunicato direttamente con i clienti coinvolti, fornendo indicazioni sulle azioni correttive. Ha inoltre dichiarato pubblicamente che i servizi sono ora sicuri e che la compromissione ha riguardato le visite effettuate il 27 luglio 2026.
Per gli utenti finali, la raccomandazione principale è di cancellare cookie e dati dei siti dal browser. Anche se lo script non creava persistenza, eventuali copie in cache potrebbero ancora contenere la logica malevola.
Impatto e rischi residui
L’attacco non ha richiesto interazione da parte della vittima oltre alla normale navigazione. Qualsiasi sito, indipendentemente dal settore — e-commerce, news, portali finanziari — che includesse la tecnologia Adform, ha esposto i propri visitatori al rischio di dirottamento dei pagamenti in criptovaluta.
Per ora non sono noti dati aggregati sull’ammontare sottratto. I wallet controllati dagli attaccanti hanno ricevuto transazioni durante la finestra attiva, ma il tracciamento on-chain è complicato dalla natura fungibile di molti exchange e mixer. L’esfiltrazione di IP e URL, inoltre, potrebbe alimentare campagne di phishing successive.
L’episodio solleva ancora una volta il problema della sicurezza nella supply chain del codice pubblicitario. Anche un singolo file JavaScript, se firmato e distribuito da un vendor considerato affidabile, può diventare un vettore di attacco trasversale quando viene compromesso alla fonte.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




