Table des Matières
- Un Script Compromis, Des Milliers de Sites
- Comment l'Attaque a Fonctionné
- Le Pirate de Presse-papiers en Détail
- Le Problème de la Chaîne d'Approvisionnement
- Ce qu'Adform Dit
- Ce que Nous Ne Savons Pas Encore
- Qui est Exposé
- Leçons pour Développeurs et Équipes de Sécurité
- Le Tableau d'Ensemble
Un Script Compromis, Des Milliers de Sites
Le 27 juillet 2026, le chercheur en sécurité Kevin Beaumont a signalé quelque chose d'inhabituel : le fichier JavaScript de suivi largement déployé par Adform, trackpoint-async.js, avait été silencieusement transformé en un voleur de portefeuille de cryptomonnaies.
Adform est l'une des plus grandes entreprises adtech d'Europe. Son script de suivi est intégré sur des milliers de sites web dans le monde. Ce seul fichier, servi depuis s2.adform.net, gère environ 1,5 milliard d'impressions publicitaires quotidiennes dans plus de 180 pays.
Quand les attaquants ont empoisonné ce script, chaque site le chargeant est devenu un vecteur. Aucune violation des sites en aval n'était nécessaire. Aucune injection de code dans des sites web individuels. Juste une bibliothèque compromise, livrée depuis l'infrastructure propre d'Adform.
Comment l'Attaque a Fonctionné
L'attaque a suivi un scénario classique d'attaque de la chaîne d'approvisionnement :
-
Compromettre la source : Les attaquants ont accédé au pipeline de déploiement d'Adform et modifié
trackpoint-async.jsen ajoutant des blocs de code malveillant à la fin de la bibliothèque légitime. -
Distribuer via la confiance : Le script étant servi depuis le CDN d'Adform, les navigateurs l'ont chargé sans avertissement de sécurité.
-
Rester invisible : Le malware était obfusqué avec une clé XOR de six octets et avait zéro détection sur VirusTotal.
-
Fonctionner éphémèrement : Le code malveillant ne s'exécutait que pendant qu'une page affectée restait ouverte.
Le Pirate de Presse-papiers en Détail
L'échantillon capturé contenait deux blocs malveillants ajoutés à la bibliothèque légitime.
Bloc 1 : Moniteur de presse-papiers
Ce bloc surveille les événements de copie et interroge le presse-papiers toutes les quatre secondes. Lorsqu'il détecte une chaîne correspondant au format d'adresse de portefeuille Bitcoin, Ethereum ou Tron, il remplace le contenu du presse-papiers par une adresse contrôlée par l'attaquant.
Bloc 2 : Réécriteur DOM
Ce bloc parcourt les nœuds de texte de la page et réécrit les adresses de portefeuille trouvées dans les champs de formulaire. Il intercepte les événements de copier, couper, coller et saisie.
Les deux blocs contiennent des chaînes de remplacement en dur pour les formats d'adresses Bitcoin, Ethereum et Tron.
Le Problème de la Chaîne d'Approvisionnement
Cet incident est un exemple classique des dangers des attaques de la chaîne d'approvisionnement ciblant l'infrastructure adtech.
Le rapport annuel 2025 d'Adform liste environ 1 800 clients directs, mais l'exposition en aval va bien au-delà de ce chiffre.
Ce qu'Adform Dit
Adform a confirmé l'incident et a déclaré avoir détecté une activité suspecte le 27 juillet :
- Le code malveillant a été supprimé du script de suivi
- Les clients affectés ont été notifiés
- L'incident a été signalé aux autorités compétentes
- Les services ont été restaurés et déclarés sûrs
Adform recommande aux utilisateurs affectés de vider les cookies et le cache de leur navigateur.
Ce que Nous Ne Savons Pas Encore
Durée : Adform affirme que le 27 juillet était la date affectée. Beaumont affirme avoir observé une activité malveillante via Adform au cours de la semaine précédente.
Portée : Le nombre de sites web ayant chargé le script empoisonné reste inconnu.
Point d'entrée : La méthode d'intrusion des attaquants dans le pipeline de déploiement d'Adform reste inconnue.
Identité de l'attaquant : Adform n'a pas identifié publiquement l'attaquant.
Qui est Exposé
Toute personne qui a visité un site web utilisant la technologie de suivi d'Adform pendant la fenêtre de compromission et qui a interagi avec des adresses de portefeuille de cryptomonnaies est potentiellement affectée.
Leçons pour Développeurs et Équipes de Sécurité
Auditez vos dépendances régulièrement. Planifiez des revues périodiques de chaque fichier JavaScript externe.
Implémentez Subresource Integrity (SRI). SRI permet de spécifier un hash cryptographique pour les ressources externes.
Utilisez les en-têtes Content Security Policy (CSP). Un CSP strict limite les scripts pouvant s'exécuter sur vos pages.
Minimisez le JavaScript tiers. Chaque script tiers intégré est un vecteur d'attaque potentiel.
Le Tableau d'Ensemble
L'incident Adform n'est pas un événement isolé. C'est le dernier d'une série croissante d'attaques de la chaîne d'approvisionnement ciblant l'écosystème adtech.
Pour la communauté de la sécurité, cet incident rappelle que les menaces côté navigateur ne proviennent pas toujours de sites web manifestement malveillants.