Connexion Premium

L’agence de pub Adform piratée : un script substituait les portefeuilles crypto des lecteurs

De la publicité gratuite pour uBlock and co

L’agence de pub Adform piratée : un script substituait les portefeuilles crypto des lecteurs

Illustration : Flock

Adform, une importante agence de publicité en ligne qui se vante d’avoir comme clients de nombreux médias états-uniens mais aussi Spotify, a été piratée. Son script, appelé par tous ses sites clients, a été modifié pour substituer les adresses des portefeuilles de cryptomonnaies des utilisateurs.

L’agence de publicité en ligne Adform a été attaquée et l’un de ses scripts Javascript utilisé par ses clients pour ajouter de la pub sur leurs sites a été remplacé par un code substituant les adresses de portefeuille de crypto-monnaies copiées dans le presse-papiers des visiteurs par celles du pirate.

Adform est l’une des plus importantes agences de pub en ligne européennes. Elle propose tout un éventail de services dans ce domaine : demand-side platform (DSP) ou « plateforme d’achat », supply-side platform (SSP) ou « plateforme de vente », mais aussi des serveurs pour héberger les publicités et bien sûr des outils de monitoring.

Des clients dont les sites sont très visités

Sur son site, l’entreprise revendique de nombreux clients très connus dans le milieu des médias comme dans celui du numérique. Ainsi, les médias américains Time, CNN, Bloomberg, CBS ou encore la plateforme de musique Spotify, la plateforme de clips Xite, les plateformes Disney+ et Paramount+, l’autre agence publicitaire Xandr ou encore les entreprises EDF, Deutsche Bahn ou Deutsche Telekom en font partie :

Un code pour virer des cryptomonnaies sur les comptes du pirate

Le 31 juillet dernier, le chercheur en sécurité Kevin Beaumont a décrit dans un post Medium le fonctionnement du script qui compromettait les systèmes des utilisateurs des sites clients d’Adform. « Si vous visitez example.com et que ce site utilise Adform, example.com compromettra votre appareil », expliquait Kevin Beaumont avant que l’entreprise ait supprimé le code malveillant.

Le code utilise des expressions régulières pour remplacer tous les portefeuilles Bitcoin, Ethereum et TRX présents dans le presse-papiers par ceux possédés par des comptes du pirate. « Même si vous remarquez que l’adresse est erronée et que vous recopiez le portefeuille, il continue de la remplacer », explique Kevin Beaumont.

En plus de cette substitution de portefeuilles crypto, d’autres scripts récupéraient l’adresse IP de l’utilisateur, le site d’où il venait et l’URL du site visité. « Il semblerait qu’Adform soit au courant, ou que le pirate se soit rendu compte qu’il avait été démasqué, car le code malveillant semble disparaître au moment même où j’écris ces lignes », ajoutait le chercheur indépendant.

Et en effet, le même jour, Adform publiait un communiqué sur son site expliquant : « Le 27 juillet 2026, Adform a détecté une activité suspecte et a immédiatement ouvert une enquête conformément à ses procédures de gestion des incidents. Une fois la menace de cybersécurité confirmée, nous avons maîtrisé l’incident, supprimé le code malveillant et pris des mesures supplémentaires pour protéger les visiteurs du site web, nos clients et la plateforme Adform ».

C’est aussi le 27 juillet qu’un autre chercheur en sécurité, Maxx Maas, postait sur Mastodon la découverte du malware ainsi que le code Javascript remplaçant les portefeuilles crypto.

Adform ne donne pas d’information sur l’ampleur du désastre

Dans son communiqué, Adform reconnait que le code malveillant avait pour but de « remplacer l’adresse d’un portefeuille de cryptomonnaies copiée dans le presse-papiers d’un utilisateur par une autre adresse ». Elle précise qu’à sa connaissance, « ce code n’était pas conçu pour installer un logiciel sur l’appareil d’un utilisateur ni pour s’y implanter de manière persistante. Il ne fonctionnait que tant qu’une page web affectée restait ouverte ».

De même, elle affirme n’avoir trouvé « aucune preuve indiquant que le code malveillant ait transmis les adresses IP des utilisateurs ou des informations concernant les sites web qu’ils ont consultés à un tiers. L’analyse technique suggère qu’une telle transmission aurait pu être possible, et cet aspect fait toujours l’objet d’une enquête ».

Elle reconnait que l’attaque a pu toucher les internautes qui ont visité « un site web utilisant la technologie Adform concernée, le 27 juillet 2026 ». Elle ajoute que « les navigateurs pouvant stocker temporairement le code d’un site web, nous recommandons aux personnes ayant consulté un site web concerné de vider le cache de leur navigateur par mesure de précaution ».

Adform assure avoir informé ses clients concernés ainsi que les autorités compétentes. Mais l’entreprise ne donne aucune information sur le nombre de sites concernés ni lesquels, le nombre de visiteurs exposés et la manière dont le pirate a pu accéder à sa chaine d’approvisionnement.

« Si vous aviez besoin d’une raison supplémentaire pour utiliser un bloqueur de publicités, la voici. En bloquant les publicités, vous pouvez empêcher le suivi omniprésent, la surveillance et, oui, même les logiciels malveillants, de s’introduire dans votre ordinateur », réagit le journaliste de TechCrunch Zack Whittaker dans sa newsletter personnelle.

Commentaires (3)

votre avatar
encore un avantage à installer un bloqueur de pub