Connexion Premium

L’agence de pub Adform piratée : un script substituait les portefeuilles crypto des lecteurs

De la publicité gratuite pour uBlock and co

L’agence de pub Adform piratée : un script substituait les portefeuilles crypto des lecteurs

Illustration : Flock

Adform, une importante agence de publicité en ligne qui se vante d’avoir comme clients de nombreux médias états-uniens mais aussi Spotify, a été piratée. Son script, appelé par tous ses sites clients, a été modifié pour substituer les adresses des portefeuilles de cryptomonnaies des utilisateurs.

L’agence de publicité en ligne Adform a été attaquée et l’un de ses scripts Javascript utilisé par ses clients pour ajouter de la pub sur leurs sites a été remplacé par un code substituant les adresses de portefeuille de crypto-monnaies copiées dans le presse-papiers des visiteurs par celles du pirate.

Adform est l’une des plus importantes agences de pub en ligne européennes. Elle propose tout un éventail de services dans ce domaine : demand-side platform (DSP) ou « plateforme d’achat », supply-side platform (SSP) ou « plateforme de vente », mais aussi des serveurs pour héberger les publicités et bien sûr des outils de monitoring.

Des clients dont les sites sont très visités

Sur son site, l’entreprise revendique de nombreux clients très connus dans le milieu des médias comme dans celui du numérique. Ainsi, les médias américains Time, CNN, Bloomberg, CBS ou encore la plateforme de musique Spotify, la plateforme de clips Xite, les plateformes Disney+ et Paramount+, l’autre agence publicitaire Xandr ou encore les entreprises EDF, Deutsche Bahn ou Deutsche Telekom en font partie :

Un code pour virer des cryptomonnaies sur les comptes du pirate

Le 31 juillet dernier, le chercheur en sécurité Kevin Beaumont a décrit dans un post Medium le fonctionnement du script qui compromettait les systèmes des utilisateurs des sites clients d’Adform. « Si vous visitez example.com et que ce site utilise Adform, example.com compromettra votre appareil », expliquait Kevin Beaumont avant que l’entreprise ait supprimé le code malveillant.

Le code utilise des expressions régulières pour remplacer tous les portefeuilles Bitcoin, Ethereum et TRX présents dans le presse-papiers par ceux possédés par des comptes du pirate. « Même si vous remarquez que l’adresse est erronée et que vous recopiez le portefeuille, il continue de la remplacer », explique Kevin Beaumont.

En plus de cette substitution de portefeuilles crypto, d’autres scripts récupéraient l’adresse IP de l’utilisateur, le site d’où il venait et l’URL du site visité. « Il semblerait qu’Adform soit au courant, ou que le pirate se soit rendu compte qu’il avait été démasqué, car le code malveillant semble disparaître au moment même où j’écris ces lignes », ajoutait le chercheur indépendant.

Et en effet, le même jour, Adform publiait un communiqué sur son site expliquant : « Le 27 juillet 2026, Adform a détecté une activité suspecte et a immédiatement ouvert une enquête conformément à ses procédures de gestion des incidents. Une fois la menace de cybersécurité confirmée, nous avons maîtrisé l’incident, supprimé le code malveillant et pris des mesures supplémentaires pour protéger les visiteurs du site web, nos clients et la plateforme Adform ».

C’est aussi le 27 juillet qu’un autre chercheur en sécurité, Maxx Maas, postait sur Mastodon la découverte du malware ainsi que le code Javascript remplaçant les portefeuilles crypto.

Adform ne donne pas d’information sur l’ampleur du désastre

Dans son communiqué, Adform reconnait que le code malveillant avait pour but de « remplacer l’adresse d’un portefeuille de cryptomonnaies copiée dans le presse-papiers d’un utilisateur par une autre adresse ». Elle précise qu’à sa connaissance, « ce code n’était pas conçu pour installer un logiciel sur l’appareil d’un utilisateur ni pour s’y implanter de manière persistante. Il ne fonctionnait que tant qu’une page web affectée restait ouverte ».

De même, elle affirme n’avoir trouvé « aucune preuve indiquant que le code malveillant ait transmis les adresses IP des utilisateurs ou des informations concernant les sites web qu’ils ont consultés à un tiers. L’analyse technique suggère qu’une telle transmission aurait pu être possible, et cet aspect fait toujours l’objet d’une enquête ».

Elle reconnait que l’attaque a pu toucher les internautes qui ont visité « un site web utilisant la technologie Adform concernée, le 27 juillet 2026 ». Elle ajoute que « les navigateurs pouvant stocker temporairement le code d’un site web, nous recommandons aux personnes ayant consulté un site web concerné de vider le cache de leur navigateur par mesure de précaution ».

Adform assure avoir informé ses clients concernés ainsi que les autorités compétentes. Mais l’entreprise ne donne aucune information sur le nombre de sites concernés ni lesquels, le nombre de visiteurs exposés et la manière dont le pirate a pu accéder à sa chaine d’approvisionnement.

« Si vous aviez besoin d’une raison supplémentaire pour utiliser un bloqueur de publicités, la voici. En bloquant les publicités, vous pouvez empêcher le suivi omniprésent, la surveillance et, oui, même les logiciels malveillants, de s’introduire dans votre ordinateur », réagit le journaliste de TechCrunch Zack Whittaker dans sa newsletter personnelle.

Commentaires (15)

votre avatar
Comme dans person in interest, la machine a developé des boites fictives pour pouvoir se développer hors contrôle de son créateur et a donc besoin de cash
La Machine arrivait très bien à gérer sa boite réelle avec des employés, sans voler l'argent aux particuliers :)
elle fabriquait directement de faux comptes de mémoire...
votre avatar
Avec les employés qui recopiaient du code machine imprimé la veille pour contourner l'effacement forcé de sa mémoire !
votre avatar
encore un avantage à installer un bloqueur de pub
votre avatar
Dans ma famille retraité dont je supervise les achats et activités numérique, ils sont très contents de ne plus voir les pubs, et moi aussi vu qu'ils ne m'appellent plus pour me dire qu'il y a un virus sur leur appareil car ça c'était affiché en gros pendant qu'ils étaient en ligne, et qu'ils ont donc installé un antivirus. :eeek2:
votre avatar
Perso, ça m'interroge surtout sur les OS, et sur le fait qu'on puisse si facilement modifier le contenu du presse papier. C'est un peu LA fonction de base et ça doit fonctionner dans plein de contextes, mais tout de même, il doit y avoir un moyen de trouver un compromis sur l'implémentation : par exemple une notification système indicant toutes les modifs de presse papier avec le process appelant et l'heure ?
votre avatar
J'avoue être assez surpris : je ne pensais pas qu'il était possible d'aller lire le presse-papiers (et surtout son historique) depuis un simple script JS, sans aucune alerte du navigateur.
Qu'on puisse écrire dans le dernier élément, pourquoi pas, voire lire le dernier élément, soit... Mais tous les éléments du presse-papiers ?!
Ça veut dire que potentiellement tous les mots de passe qui ont étés copiés durant la session utilisateur (ça peut aller vite avec tous les sites qui font des mires de login incompatibles avec les gestionnaires de MDP) sont exposés !

Plus d'infos : https://developer.mozilla.org/en-US/docs/Web/API/Clipboard
votre avatar
A priori c'est plus compliqué https://developer.mozilla.org/en-US/docs/Web/API/Clipboard_API#security_considerations
Ça dépend des navigateurs, mais pour pouvoir lire le presse papier, il faut quand même une interaction utilisateur.
votre avatar
Je me pose 2 questions :

  • La blockchain étant publique, on sait combien de virements ont été effectués vers ce compte crypto (et donc avoir une idée de l'ampleur du sinistre, à supposer que toutes les opérations étaient engendrées par ce script vérolé)

  • EDF est cité comme client Adform (et donc potentiellement comme facteur de propagation) question pour les juristes : quelle est la responsabilité d'EDF ? Est-ce qu'EDF doit notifier ses clients ?

votre avatar
EDF est cité comme client Adform (et donc potentiellement comme facteur de propagation) question pour les juristes : quelle est la responsabilité d'EDF ? Est-ce qu'EDF doit notifier ses clients ?
EDF diffuse un script sur son site, c'est sa pleine responsabilité !
votre avatar
source ?
votre avatar
Et après, ils s'étonnent qu'on bloque les pubs ...
votre avatar
On mentionne les publicités, mais ça ne s'arrête pas là... P.ex. ça me faisait déjà péter un plomb il y a 10 ans quand je voyais que sur la page de consultation des comptes de ma banque, ça chargeait du script google analytics 😭
votre avatar
Faut quand même être particulièrement con pour charger un script tiers sur ton propre site web !
Il n'a pas besoin de javascript pour afficher des pubs !
ça me rappelle les boulets qui utilisaient jquery il y'a quelques années : je suis d'ailleurs surpris qu'il n'y ait jamais eu de pbr avec jquery : le truc était utilisé partout, avec dans 99,9% des cas le dev pointait directement sur jquery.org, sans se dire qu'il serait beaucoup plus sain de proposer une copie locale !