Des attaquants ont compromis le script trackpoint-async.js d Adform le 27 juillet 2026, l utilisant pour substituer silencieusement les adresses crypto dans le presse-papiers et les formulaires des visiteurs de milliers de sites web.
En bref
- Des attaquants ont compromis le script JavaScript de la regie publicitaire Adform pour substituer silencieusement les adresses de portefeuilles crypto copiees dans le presse-papiers des visiteurs.
- Toute personne ayant visite un site integrant le script Adform le 27 juillet 2026 est potentiellement affectee ; les utilisateurs qui ont effectue une transaction crypto ce jour-la doivent verifier leurs envois.
- Adform a supprime le code malveillant, notifie ses clients et signale l incident aux autorites ; vider les cookies du navigateur est recommande pour eliminer le code residuel.
Un script publicitaire transforme en outil de vol de cryptomonnaies
Le 27 juillet 2026, la regie publicitaire danoise Adform — l une des plus importantes plateformes de programmatic advertising en Europe — a detecte une compromission de son infrastructure JavaScript. Des attaquants avaient modifie le fichier trackpoint-async.js, servi depuis le domaine s2.adform.net et integre dans des milliers de sites web utilisant la plateforme. La decouverte initiale est attribuee au chercheur en securite Kevin Beaumont, connu pour ses analyses approfondies sur les incidents de supply chain numerique.
Le mecanisme d attaque est classique dans sa conception mais redoutable dans son execution : un code obfusque a ete ajoute a la fin du script legitime, se fondant dans la masse d un fichier JavaScript de tracking habituel. Une fois charge par le navigateur du visiteur, ce code malveillant active une surveillance continue du presse-papiers (clipboard). Des qu un utilisateur copie une chaine de caracteres correspondant au format d une adresse de portefeuille Bitcoin, Ethereum ou TRON, le script remplace silencieusement cette adresse par une adresse controlee par l attaquant. L operation est imperceptible : visuellement, l utilisateur voit toujours son adresse d origine jusqu au moment ou il colle le contenu copie.
Plus preoccupant encore, le code ne se limitait pas au detournement presse-papiers. La version analysee reecrivait egalement les adresses directement saisies dans les champs de formulaires. Autrement dit, meme un utilisateur qui aurait tape manuellement son adresse crypto dans une interface web — sans passer par copier-coller — aurait vu son adresse substituee avant l envoi. Ce double vecteur d attaque maximise considerablement la portee du vol.
Adform est utilise par un nombre considerable de sites web editeurs et e-commercants en Europe. Le script trackpoint-async.js est typiquement charge sur chaque page pour le suivi des impressions et des conversions publicitaires. La surface d attaque englobe donc potentiellement tous les visiteurs de tous les sites clients d Adform actifs le 27 juillet. Les sites de services financiers, d exchange crypto ou de e-commerce integrant simultanement la regie et des fonctionnalites de paiement en cryptomonnaies representaient les cibles les plus exposees.
La technique employee appartient a la famille des attaques dites de clipboard hijacking ou crypto clipper, documentees depuis 2017 dans des malwares pour Windows tels que ComboJack. La transposition de ce vecteur dans un script publicitaire JavaScript accessible depuis des millions de pages web represente une escalade significative. Contrairement a un malware installe localement, ce type d attaque ne necessite aucune action de la victime autre que de visiter un site web ordinaire utilisant la plateforme concernee.
Sur le plan de la chronologie, les investigations de Kevin Beaumont suggerent que le code malveillant etait actif depuis plusieurs jours avant la detection officielle du 27 juillet. La fenetre de compromission exacte reste a preciser dans le cadre de l enquete forensique en cours. Adform a indique avoir supprime le code immediatement apres detection, avoir notifie l ensemble de ses clients editeurs et avoir transmis un signalement aux autorites competentes, dont vraisemblablement le CERT-DK, equivalent danois du CERT-FR.
Pour les utilisateurs exposes, la recommandation principale consiste a vider les cookies et le cache du navigateur afin d eliminer toute instance residuelle du script charge. L effacement des donnees de navigation est egalement conseille. Pour les personnes ayant effectue des transactions en cryptomonnaies le 27 juillet sur un site utilisant Adform, il est imperatif de verifier que l adresse de destination affichee dans l historique du wallet correspond bien a celle initialement copiee. En cas de doute, contacter l exchange ou le service concerne.
L attaque met en lumiere une fragilite structurelle de l ecosysteme publicitaire web : les scripts de tracking tiers sont charges de maniere quasi universelle, souvent sans mecanisme de Subresource Integrity (SRI) — technologie permettant au navigateur de verifier l empreinte cryptographique d un script externe avant de l executer. Sans SRI, toute modification cote serveur du fichier JavaScript est invisible pour les sites qui l embarquent. Selon BleepingComputer, le code malveillant avait ete insere a la fin du fichier en forme obfusquee, rendant sa detection encore plus difficile lors d audits visuels.
Un signal d alarme pour la securite des chaines de dependances JavaScript
L incident Adform illustre a grande echelle le risque systemique des chaines de dependances JavaScript tierces. En 2024, la compromission de la bibliotheque XZ Utils avait alerte la communaute sur la fragilite de l open source. Ici, le vecteur est different : c est un service commercial centralise qui devient le point de defaillance unique de milliers de sites. La protection defensive contre ce risque est connue — Content Security Policy stricte, SRI sur les ressources tierces, audit regulier des scripts embarques — mais son adoption reste trop faible dans l industrie.
Du point de vue reglementaire, cet incident tombe sous le champ d application du RGPD (detournement de donnees personnelles et financieres) et potentiellement de NIS2 pour Adform en tant que fournisseur de services numeriques critique. La plateforme opere dans l Union europeenne et est soumise aux obligations de notification des violations aux autorites de protection des donnees dans les 72 heures. L Autorite danoise de protection des donnees (Datatilsynet) sera probablement saisie ; les autorites d autres Etats membres ou des victimes ont ete identifiees pourraient l etre egalement, notamment la CNIL en France.
La cible economique choisie — les cryptomonnaies — n est pas anodine. En 2026, les transactions crypto se sont normalisees dans de nombreux secteurs : paiements B2B, e-commerce, jeux video, NFT. Le clipboard hijacking exploite precisement le comportement universel de l utilisateur face a une adresse crypto longue : copier-coller. Il n existe pas de solution technique cote utilisateur parfaitement fiable face a ce vecteur, si ce n est la verification manuelle des derniers caracteres de l adresse de destination avant tout envoi. Cette pratique s est popularisee dans les communautes crypto mais reste rare chez le grand public.
Pour les equipes de securite des organisations utilisant des regies publicitaires tierces, cet incident est un signal d alarme direct. La question n est plus de savoir si les scripts tiers peuvent etre un vecteur d attaque, mais quand. Une revue de l ensemble des scripts JavaScript embarques, accompagnee d une politique CSP et SRI systematique, doit figurer au programme des RSSI en 2026. Le cout d implementation est faible ; le cout d un incident similaire — juridique, reputationnel, operationnel — est considerable.
Ce qu il faut retenir
- Le script Adform trackpoint-async.js a ete trojanise pour substituer les adresses de portefeuilles Bitcoin, Ethereum et TRON, aussi bien via le presse-papiers que via les champs de formulaire.
- Toute transaction crypto effectuee le 27 juillet 2026 sur un site integrant Adform doit etre verifiee ; vider les cookies et le cache du navigateur est recommande.
- La protection structurelle contre ce vecteur passe par l activation de la politique SRI (Subresource Integrity) sur tous les scripts tiers embarques et par une Content Security Policy stricte bloquant les ressources non autorisees.
Comment savoir si un site que j utilise integrait le script Adform compromis ?
Il n existe pas de liste publique exhaustive des sites clients d Adform. En pratique, si vous avez effectue une transaction crypto le 27 juillet 2026, verifiez l adresse de destination dans votre historique de wallet et comparez-la avec celle du destinataire attendu. En cas de doute, contactez le support du service concerne pour signaler une possible substitution d adresse.
Besoin d un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersecurite et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
VMware ESXi : evasion de VM critique CVE-2026-47876 patchee
Broadcom a publie des correctifs d urgence pour cinq vulnerabilites VMware dont CVE-2026-47876, une evasion de VM critique notee CVSS 9.3 dans l adaptateur VMXNET3, permettant a un attaquant d executer du code sur l hyperviseur hote.
DeepSeek V4-Flash 0731 surclasse GPT-5 sur les agents IA
DeepSeek a publie le 31 juillet 2026 la version 0731 de son modele V4-Flash avec des scores sur les benchmarks agents multiplies par sept en moyenne, se positionnant a 60 % moins cher que GPT-5.6 Luna d OpenAI pour des performances quasi equivalentes.
DevMan RaaS : PRODAFT expose un portail d'extorsion industrialisé
PRODAFT dévoile l'infrastructure complète de DevMan (alias Funky Mantis), un RaaS avec CRM d'extorsion intégré ayant revendiqué 184 victimes avant sa fermeture apparente en février 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire