Adform pirate un script publicitaire a vole des cryptomonnaies pendant au moins une semaine
  • 30 juillet 2026
  • ComputaSYS
  • 0


Un script publicitaire chargé par des milliers de sites web a servi pendant au moins une semaine à détourner des transactions en cryptomonnaies. Le chercheur Kevin Beaumont a repéré la compromission d’Adform, une plateforme publicitaire européenne qui revendique environ 14 000 entreprises clientes. Voici ce que l’on sait.

Un script publicitaire transformé en voleur de cryptomonnaies

Je suis tombé sur un article très intéressant publié par Kevin Beaumont à propos de la compromission d’Adform, une société danoise spécialisée dans la publicité programmatique. Et comme il publie toujours des informations pertinentes, je me suis dit que ça valait le coup d’en parler.

Adform est une plateforme européenne de type DSP (demand-side platform) : les sites web partenaires intègrent un bout de JavaScript hébergé chez elle, ce qui permet ensuite de charger des pubs. Dans le cas présent, c’est un fichier nommé trackpoint-async.js qui est distribué depuis le domaine s2.adform.net. Ce fichier, qui est au cœur de l’incident de sécurité, est bien mentionné dans la documentation officielle d’Adform. Il est décrit comme un script de Tracking Code, chargé dynamiquement sur les pages des clients et servi à l’identique chez tous les clients.

C’est exactement ce fichier qui a été piégé. Dans son rapport, Kevin Beaumont précise : “Adform s’est fait pirater. Pour autant que je puisse en juger, Adform n’a prévenu personne.” Le chercheur ajoute que si vous visitez un site qui utilise Adform, c’est ce site qui compromet votre machine.

D’après son analyse, du code malveillant a été injecté dans le fichier JavaScript d’Adform. Il correspondrait à un malware de type clipper, destiné à détourner le presse-papiers de votre PC. Le chercheur explique le fonctionnement de l’attaque :

Il analyse le contenu copié dans le presse-papier à la recherche d’adresses de portefeuilles Bitcoin, Ethereum et TRX, via trois expressions régulières.

Il remplace ces adresses par des adresses contrôlées par l’attaquant, qui varient d’un cas à l’autre.

Il répète l’opération toutes les 3 secondes.

Ce dernier point est important : même si l’utilisateur remarque que l’adresse est mauvaise et la copie de nouveau, le script la remplace encore trois secondes plus tard. Cela signifie que vous allez effectuer la transaction en cryptomonnaie vers le portefeuille du pirate, qui n’est pas le destinataire d’origine.

Zéro détection sur 61 moteurs antivirus

Le fichier malveillant (dont l’empreinte SHA-256 est 02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55), n’est pas détecté par les 61 moteurs intégrés à VirusTotal (voir cette page). Mais bon, il est possible que le script soit désormais sain, c’est en tout cas ce que laisse entendre le chercheur : “Il semblerait qu’Adform soit au courant, ou que le pirate se soit rendu compte qu’il avait été démasqué, car le code malveillant semble disparaître au moment même où j’écris ces lignes.”

“Outre les fraudes liées aux cryptomonnaies, ils enregistrent également l’adresse IP de l’utilisateur, le site web depuis lequel il est arrivé (c’est-à-dire la partie de la chaîne d’approvisionnement concernée par la compromission) et le chemin d’accès URL.”, précise Kevin Beaumont.

C’est encore un bel exemple d’attaque sur la chaîne d’approvisionnement, dans un style différent de ce que l’on a l’habitude de voir. Dans le cas présent, Adform n’a pas communiqué à ce sujet : nous ignorons pendant combien de temps ce script malveillant est resté en place, mais ce serait au moins une semaine.

Cofondateur d’IT-Connect et Microsoft MVP “Cloud and Datacenter Management”. Mon obsession depuis près de 15 ans ? Rendre l’administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu’un métier, l’IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *