En bref

  • Des attaquants ont compromis le script JavaScript de la regie publicitaire Adform pour substituer silencieusement les adresses de portefeuilles crypto copiees dans le presse-papiers des visiteurs.
  • Toute personne ayant visite un site integrant le script Adform le 27 juillet 2026 est potentiellement affectee ; les utilisateurs qui ont effectue une transaction crypto ce jour-la doivent verifier leurs envois.
  • Adform a supprime le code malveillant, notifie ses clients et signale l incident aux autorites ; vider les cookies du navigateur est recommande pour eliminer le code residuel.

Un script publicitaire transforme en outil de vol de cryptomonnaies

Le 27 juillet 2026, la regie publicitaire danoise Adform — l une des plus importantes plateformes de programmatic advertising en Europe — a detecte une compromission de son infrastructure JavaScript. Des attaquants avaient modifie le fichier trackpoint-async.js, servi depuis le domaine s2.adform.net et integre dans des milliers de sites web utilisant la plateforme. La decouverte initiale est attribuee au chercheur en securite Kevin Beaumont, connu pour ses analyses approfondies sur les incidents de supply chain numerique.

Le mecanisme d attaque est classique dans sa conception mais redoutable dans son execution : un code obfusque a ete ajoute a la fin du script legitime, se fondant dans la masse d un fichier JavaScript de tracking habituel. Une fois charge par le navigateur du visiteur, ce code malveillant active une surveillance continue du presse-papiers (clipboard). Des qu un utilisateur copie une chaine de caracteres correspondant au format d une adresse de portefeuille Bitcoin, Ethereum ou TRON, le script remplace silencieusement cette adresse par une adresse controlee par l attaquant. L operation est imperceptible : visuellement, l utilisateur voit toujours son adresse d origine jusqu au moment ou il colle le contenu copie.

Plus preoccupant encore, le code ne se limitait pas au detournement presse-papiers. La version analysee reecrivait egalement les adresses directement saisies dans les champs de formulaires. Autrement dit, meme un utilisateur qui aurait tape manuellement son adresse crypto dans une interface web — sans passer par copier-coller — aurait vu son adresse substituee avant l envoi. Ce double vecteur d attaque maximise considerablement la portee du vol.

Adform est utilise par un nombre considerable de sites web editeurs et e-commercants en Europe. Le script trackpoint-async.js est typiquement charge sur chaque page pour le suivi des impressions et des conversions publicitaires. La surface d attaque englobe donc potentiellement tous les visiteurs de tous les sites clients d Adform actifs le 27 juillet. Les sites de services financiers, d exchange crypto ou de e-commerce integrant simultanement la regie et des fonctionnalites de paiement en cryptomonnaies representaient les cibles les plus exposees.

La technique employee appartient a la famille des attaques dites de clipboard hijacking ou crypto clipper, documentees depuis 2017 dans des malwares pour Windows tels que ComboJack. La transposition de ce vecteur dans un script publicitaire JavaScript accessible depuis des millions de pages web represente une escalade significative. Contrairement a un malware installe localement, ce type d attaque ne necessite aucune action de la victime autre que de visiter un site web ordinaire utilisant la plateforme concernee.

Sur le plan de la chronologie, les investigations de Kevin Beaumont suggerent que le code malveillant etait actif depuis plusieurs jours avant la detection officielle du 27 juillet. La fenetre de compromission exacte reste a preciser dans le cadre de l enquete forensique en cours. Adform a indique avoir supprime le code immediatement apres detection, avoir notifie l ensemble de ses clients editeurs et avoir transmis un signalement aux autorites competentes, dont vraisemblablement le CERT-DK, equivalent danois du CERT-FR.

Pour les utilisateurs exposes, la recommandation principale consiste a vider les cookies et le cache du navigateur afin d eliminer toute instance residuelle du script charge. L effacement des donnees de navigation est egalement conseille. Pour les personnes ayant effectue des transactions en cryptomonnaies le 27 juillet sur un site utilisant Adform, il est imperatif de verifier que l adresse de destination affichee dans l historique du wallet correspond bien a celle initialement copiee. En cas de doute, contacter l exchange ou le service concerne.

L attaque met en lumiere une fragilite structurelle de l ecosysteme publicitaire web : les scripts de tracking tiers sont charges de maniere quasi universelle, souvent sans mecanisme de Subresource Integrity (SRI) — technologie permettant au navigateur de verifier l empreinte cryptographique d un script externe avant de l executer. Sans SRI, toute modification cote serveur du fichier JavaScript est invisible pour les sites qui l embarquent. Selon BleepingComputer, le code malveillant avait ete insere a la fin du fichier en forme obfusquee, rendant sa detection encore plus difficile lors d audits visuels.

Un signal d alarme pour la securite des chaines de dependances JavaScript

L incident Adform illustre a grande echelle le risque systemique des chaines de dependances JavaScript tierces. En 2024, la compromission de la bibliotheque XZ Utils avait alerte la communaute sur la fragilite de l open source. Ici, le vecteur est different : c est un service commercial centralise qui devient le point de defaillance unique de milliers de sites. La protection defensive contre ce risque est connue — Content Security Policy stricte, SRI sur les ressources tierces, audit regulier des scripts embarques — mais son adoption reste trop faible dans l industrie.

Du point de vue reglementaire, cet incident tombe sous le champ d application du RGPD (detournement de donnees personnelles et financieres) et potentiellement de NIS2 pour Adform en tant que fournisseur de services numeriques critique. La plateforme opere dans l Union europeenne et est soumise aux obligations de notification des violations aux autorites de protection des donnees dans les 72 heures. L Autorite danoise de protection des donnees (Datatilsynet) sera probablement saisie ; les autorites d autres Etats membres ou des victimes ont ete identifiees pourraient l etre egalement, notamment la CNIL en France.

La cible economique choisie — les cryptomonnaies — n est pas anodine. En 2026, les transactions crypto se sont normalisees dans de nombreux secteurs : paiements B2B, e-commerce, jeux video, NFT. Le clipboard hijacking exploite precisement le comportement universel de l utilisateur face a une adresse crypto longue : copier-coller. Il n existe pas de solution technique cote utilisateur parfaitement fiable face a ce vecteur, si ce n est la verification manuelle des derniers caracteres de l adresse de destination avant tout envoi. Cette pratique s est popularisee dans les communautes crypto mais reste rare chez le grand public.

Pour les equipes de securite des organisations utilisant des regies publicitaires tierces, cet incident est un signal d alarme direct. La question n est plus de savoir si les scripts tiers peuvent etre un vecteur d attaque, mais quand. Une revue de l ensemble des scripts JavaScript embarques, accompagnee d une politique CSP et SRI systematique, doit figurer au programme des RSSI en 2026. Le cout d implementation est faible ; le cout d un incident similaire — juridique, reputationnel, operationnel — est considerable.

Ce qu il faut retenir

  • Le script Adform trackpoint-async.js a ete trojanise pour substituer les adresses de portefeuilles Bitcoin, Ethereum et TRON, aussi bien via le presse-papiers que via les champs de formulaire.
  • Toute transaction crypto effectuee le 27 juillet 2026 sur un site integrant Adform doit etre verifiee ; vider les cookies et le cache du navigateur est recommande.
  • La protection structurelle contre ce vecteur passe par l activation de la politique SRI (Subresource Integrity) sur tous les scripts tiers embarques et par une Content Security Policy stricte bloquant les ressources non autorisees.

Comment savoir si un site que j utilise integrait le script Adform compromis ?

Il n existe pas de liste publique exhaustive des sites clients d Adform. En pratique, si vous avez effectue une transaction crypto le 27 juillet 2026, verifiez l adresse de destination dans votre historique de wallet et comparez-la avec celle du destinataire attendu. En cas de doute, contactez le support du service concerne pour signaler une possible substitution d adresse.

Besoin d un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersecurite et IA.

Prendre contact