L’agence de pub Adform piratée : un script substituait les portefeuilles crypto des lecteurs
De la publicité gratuite pour uBlock and co
Illustration : Flock
Le 05 août à 11h54
Adform, une importante agence de publicité en ligne qui se vante d’avoir comme clients de nombreux médias états-uniens mais aussi Spotify, a été piratée. Son script, appelé par tous ses sites clients, a été modifié pour substituer les adresses des portefeuilles de cryptomonnaies des utilisateurs.
L’agence de pub Adform piratée : un script substituait les portefeuilles crypto des lecteurs
De la publicité gratuite pour uBlock and co
Illustration : Flock
Adform, une importante agence de publicité en ligne qui se vante d’avoir comme clients de nombreux médias états-uniens mais aussi Spotify, a été piratée. Son script, appelé par tous ses sites clients, a été modifié pour substituer les adresses des portefeuilles de cryptomonnaies des utilisateurs.
Sécurité
Sécurité
5 min
L’agence de publicité en ligne Adform a été attaquée et l’un de ses scripts Javascript utilisé par ses clients pour ajouter de la pub sur leurs sites a été remplacé par un code substituant les adresses de portefeuille de crypto-monnaies copiées dans le presse-papiers des visiteurs par celles du pirate.
Adform est l’une des plus importantes agences de pub en ligne européennes. Elle propose tout un éventail de services dans ce domaine : demand-side platform (DSP) ou « plateforme d’achat », supply-side platform (SSP) ou « plateforme de vente », mais aussi des serveurs pour héberger les publicités et bien sûr des outils de monitoring.
Des clients dont les sites sont très visités
Sur son site, l’entreprise revendique de nombreux clients très connus dans le milieu des médias comme dans celui du numérique. Ainsi, les médias américains Time, CNN, Bloomberg, CBS ou encore la plateforme de musique Spotify, la plateforme de clips Xite, les plateformes Disney+ et Paramount+, l’autre agence publicitaire Xandr ou encore les entreprises EDF, Deutsche Bahn ou Deutsche Telekom en font partie :


Un code pour virer des cryptomonnaies sur les comptes du pirate
Le 31 juillet dernier, le chercheur en sécurité Kevin Beaumont a décrit dans un post Medium le fonctionnement du script qui compromettait les systèmes des utilisateurs des sites clients d’Adform. « Si vous visitez example.com et que ce site utilise Adform, example.com compromettra votre appareil », expliquait Kevin Beaumont avant que l’entreprise ait supprimé le code malveillant.
Le code utilise des expressions régulières pour remplacer tous les portefeuilles Bitcoin, Ethereum et TRX présents dans le presse-papiers par ceux possédés par des comptes du pirate. « Même si vous remarquez que l’adresse est erronée et que vous recopiez le portefeuille, il continue de la remplacer », explique Kevin Beaumont.
En plus de cette substitution de portefeuilles crypto, d’autres scripts récupéraient l’adresse IP de l’utilisateur, le site d’où il venait et l’URL du site visité. « Il semblerait qu’Adform soit au courant, ou que le pirate se soit rendu compte qu’il avait été démasqué, car le code malveillant semble disparaître au moment même où j’écris ces lignes », ajoutait le chercheur indépendant.
Et en effet, le même jour, Adform publiait un communiqué sur son site expliquant : « Le 27 juillet 2026, Adform a détecté une activité suspecte et a immédiatement ouvert une enquête conformément à ses procédures de gestion des incidents. Une fois la menace de cybersécurité confirmée, nous avons maîtrisé l’incident, supprimé le code malveillant et pris des mesures supplémentaires pour protéger les visiteurs du site web, nos clients et la plateforme Adform ».
C’est aussi le 27 juillet qu’un autre chercheur en sécurité, Maxx Maas, postait sur Mastodon la découverte du malware ainsi que le code Javascript remplaçant les portefeuilles crypto.
Adform ne donne pas d’information sur l’ampleur du désastre
Dans son communiqué, Adform reconnait que le code malveillant avait pour but de « remplacer l’adresse d’un portefeuille de cryptomonnaies copiée dans le presse-papiers d’un utilisateur par une autre adresse ». Elle précise qu’à sa connaissance, « ce code n’était pas conçu pour installer un logiciel sur l’appareil d’un utilisateur ni pour s’y implanter de manière persistante. Il ne fonctionnait que tant qu’une page web affectée restait ouverte ».
De même, elle affirme n’avoir trouvé « aucune preuve indiquant que le code malveillant ait transmis les adresses IP des utilisateurs ou des informations concernant les sites web qu’ils ont consultés à un tiers. L’analyse technique suggère qu’une telle transmission aurait pu être possible, et cet aspect fait toujours l’objet d’une enquête ».
Elle reconnait que l’attaque a pu toucher les internautes qui ont visité « un site web utilisant la technologie Adform concernée, le 27 juillet 2026 ». Elle ajoute que « les navigateurs pouvant stocker temporairement le code d’un site web, nous recommandons aux personnes ayant consulté un site web concerné de vider le cache de leur navigateur par mesure de précaution ».
Adform assure avoir informé ses clients concernés ainsi que les autorités compétentes. Mais l’entreprise ne donne aucune information sur le nombre de sites concernés ni lesquels, le nombre de visiteurs exposés et la manière dont le pirate a pu accéder à sa chaine d’approvisionnement.
« Si vous aviez besoin d’une raison supplémentaire pour utiliser un bloqueur de publicités, la voici. En bloquant les publicités, vous pouvez empêcher le suivi omniprésent, la surveillance et, oui, même les logiciels malveillants, de s’introduire dans votre ordinateur », réagit le journaliste de TechCrunch Zack Whittaker dans sa newsletter personnelle.
Commentaires (3)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousAujourd'hui à 12h00
Ou alors la Corée ou la Russie en ont besoin.
Bref j’utilisais déjà un bloqueur, ça conforte dans l’idée de le laisser..
Il y a 52 minutes
Il y a 49 minutes
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?