Tabla de Contenidos
- Un Script Comprometido, Miles de Sitios
- Cómo Funcionó el Ataque
- El Secuestrador de Portapapeles en Detalle
- El Problema de la Cadena de Suministro
- Qué Dice Adform
- Qué Aún No Sabemos
- Quién Está Expuesto
- Lecciones para Desarrolladores y Equipos de Seguridad
- El Panorama Más Amplio
Un Script Comprometido, Miles de Sitios
El 27 de julio de 2026, el investigador de seguridad Kevin Beaumont señaló algo inusual: el archivo JavaScript de seguimiento ampliamente desplegado de Adform, trackpoint-async.js, había sido silenciosamente convertido en un secuestrador de carteras de criptomonedas.
Adform es una de las empresas de adtech más grandes de Europa. Su script de seguimiento está integrado en miles de websites en todo el mundo. Ese solo archivo, servido desde s2.adform.net, gestiona aproximadamente 1.500 millones de impresiones de anuncios diarias en más de 180 países.
Cuando los atacantes envenenaron ese único script, cada sitio que lo cargaba se convirtió en un vector. No se necesitó ninguna infracción de los sitios descendentes. No se necesitó inyección de código en sitios web individuales. Solo una biblioteca comprometida, entregada desde la propia infraestructura de Adform.
Cómo Funcionó el Ataque
El ataque siguió un clásico manual de ataques a la cadena de suministro:
-
Comprometer la fuente: Los atacantes obtuvieron acceso al pipeline de implementación de Adform y modificaron
trackpoint-async.js, añadiendo bloques de código malicioso al final de la biblioteca legítima. -
Distribuir mediante confianza: Debido a que el script se sirve desde la CDN de Adform (
s2.adform.net), los navegadores lo cargaron sin activar ninguna advertencia de seguridad. Cada sitio web que utiliza la tecnología de seguimiento de Adform sirvió automáticamente la versión envenenada a sus visitantes. -
Permanecer invisible: El malware estaba ofuscado utilizando una clave XOR de seis bytes, lo que lo hacía difícil de detectar mediante análisis estático. En el momento del descubrimiento de Beaumont, el script tenía cero detecciones en VirusTotal.
-
Operar efímeramente: El código malicioso solo se ejecutaba mientras la página afectada permanecía abierta. No instalaba software ni establecía persistencia, lo que dificultaba la recuperación de evidencia forense.
El Secuestrador de Portapapeles en Detalle
La muestra capturada contenía dos bloques maliciosos añadidos a la biblioteca de seguimiento legítima.
Bloque 1: Monitor de portapapeles
Este bloque vigila los eventos de copiado y sondea el portapapeles cada cuatro segundos. Cuando detecta una cadena que coincide con el formato de dirección de cartera de Bitcoin, Ethereum o Tron, reemplaza el contenido del portapapeles con una dirección controlada por el atacante. Incluso si un usuario nota el cambio y vuelve a copiar la dirección correcta, el script sigue sobrescribiéndola.
Bloque 2: Reescritor de DOM
Este bloque recorre los nodos de texto de la página y reescribe las direcciones de cartera encontradas en campos de entrada, áreas de texto y elementos editables. Intercepta eventos de copiar, cortar, pegar y entrada para capturar cada posible ruta hacia una dirección de cartera.
Ambos bloques contienen cadenas de reemplazo codificadas para patrones de direcciones de Bitcoin, Ethereum y Tron.
El Problema de la Cadena de Suministro
Este incidente es un ejemplo clásico de por qué los ataques de cadena de suministro a la infraestructura de adtech son tan peligrosos.
El script de seguimiento de Adform no es un widget periférico. Es una parte fundamental de cómo los sitios web miden el tráfico y sirven anuncios. Las empresas lo integran una vez, a menudo hace años, y lo olvidan. Pero ese solo archivo JavaScript tiene acceso completo al DOM de la página, al portapapeles del usuario y a cada campo de formulario en la página.
El informe anual 2025 de Adform lista aproximadamente 1.800 clientes directos, pero la exposición descendente va mucho más allá de esa cifra.
Qué Dice Adform
Adform confirmó el incidente declarando que detectó actividad sospechosa el 27 de julio y tomó medidas inmediatas:
- El código malicioso fue eliminado del script de seguimiento
- Los clientes afectados fueron notificados
- El incidente fue reportado a las autoridades pertinentes
- Los servicios fueron restaurados y declarados seguros
La empresa recomendó a los usuarios afectados borrar las cookies y el caché del navegador para eliminar cualquier versión envenenada del script.
Qué Aún No Sabemos
Varias preguntas críticas siguen sin respuesta:
Duración: Adform dice que el 27 de julio fue la fecha afectada. Beaumont dice que observó actividad maliciosa a través de Adform durante la semana anterior, lo que sugiere que el compromiso pudo haber comenzado antes.
Alcance: ¿Cuántos sitios web cargaron el script envenenado? ¿Cuántos visitantes fueron expuestos? Adform no ha publicado estas cifras.
Punto de entrada: ¿Cómo comprometieron los atacantes el pipeline de implementación de Adform?
Identidad del atacante: Adform no ha identificado públicamente quién llevó a cabo el ataque.
Quién Está Expuesto
Cualquier persona que visitó un sitio web que ejecutaba la tecnología de seguimiento de Adform durante la ventana de compromiso e interactuó con direcciones de carteras de criptomonedas está potencialmente afectada.
Si no está seguro de si fue afectado, Adform recomienda verificar la fecha de su última interacción con cualquier sitio que utilice su tecnología de seguimiento.
Lecciones para Desarrolladores y Equipos de Seguridad
Audite sus dependencias regularmente. Programe revisiones periódicas de cada archivo JavaScript externo que carguen sus páginas.
Implemente Subresource Integrity (SRI). SRI le permite especificar un hash criptográfico para recursos externos. Si el archivo cambia, el navegador se niega a ejecutarlo.
Use headers Content Security Policy (CSP). Un CSP estricto limita qué scripts pueden ejecutarse en sus páginas.
Minimice el JavaScript de terceros. Cada script de terceros que integre es un posible vector de ataque.
El Panorama Más Amplio
El incidente de Adform no es un evento aislado. Es el último de una creciente serie de ataques de cadena de suministro que apuntan al ecosistema de adtech.
Para la comunidad de seguridad, el incidente es un recordatorio de que las amenazas del lado del navegador no siempre provienen de sitios web obviamente maliciosos. A veces provienen de los scripts que los sitios web de confianza cargan sin pensarlo dos veces.