NapseflowNapseflow
Numérique

L’agence de pub Adform piratée : un script substituait les portefeuilles crypto des lecteurs

Next.ink · mis à jour il y a 1 j

Adform, une importante agence de publicité en ligne qui se vante d’avoir comme clients de nombreux médias états-uniens mais aussi Spotify, a été piratée. Son script, appelé par tous ses sites clients, a été modifié pour substituer les adresses des portefeuilles de cryptomonnaies des utilisateurs.

Attaque sur Adform

Le 27 juillet 2026, l'agence de publicité en ligne européenne Adform, l'une des plus importantes du secteur, a subi une cyberattaque. Un script malveillant a été inséré dans l'un de ses outils utilisés par ses clients pour diffuser des publicités sur leurs sites web. Ce script, intégré via une supply chain attack (attaque par la chaîne d'approvisionnement), remplaçait automatiquement les adresses de portefeuilles de cryptomonnaies copiées dans le presse-papiers des visiteurs par celles du pirate. Les cryptomonnaies ciblées incluaient le Bitcoin, l'Ethereum et le TRON (TRX). Adform propose des services comme des DSP (Demand-Side Platform, plateforme d'achat de publicités) et des SSP (Supply-Side Platform, plateforme de vente de publicités), ainsi que des outils de monitoring pour les annonceurs.

Mécanisme du piratage

Le script malveillant fonctionnait en analysant le contenu du presse-papiers des visiteurs des sites clients d'Adform. Dès qu'une adresse de portefeuille crypto y était copiée, le code la substituait par une adresse contrôlée par le pirate. Cette substitution se produisait même si l'utilisateur remarquait l'erreur et tentait de recopier manuellement l'adresse correcte, car le script continuait de remplacer automatiquement le texte. En parallèle, d'autres scripts collectaient des données comme l'adresse IP des utilisateurs, le site web visité et l'URL de la page consultée. Le chercheur en sécurité Kevin Beaumont a révélé cette faille le 31 juillet 2026, précisant que le code malveillant disparaissait dès que l'attaque était rendue publique.

Clients et victimes potentielles

Adform compte parmi ses clients des médias et entreprises majeurs comme Time, CNN, Bloomberg, CBS, Spotify, Disney+, Paramount+, EDF, Deutsche Bahn et Deutsche Telekom. Le 27 juillet 2026, un autre chercheur, Maxx Maas, a publié sur Mastodon la découverte du malware ainsi que le code malveillant utilisé. Les victimes potentielles sont les internautes ayant visité un site utilisant la technologie Adform le 27 juillet 2026. Adform n'a pas précisé combien de sites ou de visiteurs ont été touchés, ni comment le pirate a pu accéder à sa chaîne d'approvisionnement. L'entreprise a confirmé que le code ne s'installait pas de manière permanente sur les appareils des utilisateurs, mais ne fonctionnait que tant que la page web infectée restait ouverte.

Réaction et mesures d'Adform

Dès la détection de l'activité suspecte le 27 juillet 2026, Adform a ouvert une enquête et confirmé la présence d'un code malveillant. L'entreprise a supprimé le script, maîtrisé l'incident et pris des mesures pour protéger ses visiteurs, ses clients et sa plateforme. Dans un communiqué, Adform a reconnu que le code remplaçait les adresses de portefeuilles crypto, mais a nié toute transmission des adresses IP ou des données de navigation à des tiers. Cependant, elle a indiqué que cette possibilité n'était pas exclue et faisait l'objet d'une enquête. Adform a également recommandé aux utilisateurs ayant visité un site concerné de vider le cache de leur navigateur par précaution.

Ce que ça pourrait changer

Adform n'a pas communiqué d'informations précises sur l'ampleur de l'attaque, notamment le nombre de sites infectés, le nombre de visiteurs exposés ou la méthode utilisée par le pirate pour infiltrer sa chaîne d'approvisionnement. L'entreprise a seulement confirmé que l'attaque avait eu lieu le 27 juillet 2026 et qu'elle avait informé ses clients concernés ainsi que les autorités compétentes. Cette absence de détails a suscité des critiques, notamment de la part du journaliste **Zack Whittaker** de *TechCrunch*, qui a souligné l'importance d'utiliser un *bloqueur de publicités* pour éviter ce type de risques, car il empêche le chargement de scripts malveillants.

Sujets complémentaires