🔍 Contexte

Article publié le 30 juillet 2026 sur DoublePulsar par Kevin Beaumont. Adform est une société publicitaire utilisée par environ 14 000 entreprises, détenant environ 30% de part de marché dans la catégorie demand-side.

💥 Nature de l’attaque

Le script JavaScript légitime d’Adform, servi via l’URL https://s2.adform.net/banners/scripts/st/trackpoint-async.js, a été compromis pour distribuer un crypto stealer. Cette attaque de type supply chain permet de compromettre les appareils des utilisateurs finaux visitant n’importe quel site web intégrant le script Adform.

🛠️ Fonctionnement technique

Le code malveillant injecté dans trackpoint-async.js opère de la manière suivante :

  • Détection des adresses de portefeuilles Bitcoin, Ethereum et TRX dans le presse-papiers
  • Remplacement automatique de ces adresses par des wallets contrôlés par l’attaquant
  • Polling toutes les 3 secondes pour maintenir le remplacement même si la victime recopie l’adresse légitime
  • Exfiltration de données vers un serveur attaquant : adresse IP de l’utilisateur, site d’origine (referrer), chemin URL

Le serveur de commande et contrôle est 84.32.102.230 sur le port 7744, contacté via des requêtes de type : http://84.32.102.230:7744/p?h=example.com&u=/test

📊 Détection et impact

  • Le fichier malveillant (hash SHA256 : 02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55) n’est détecté par aucun vendor sur VirusTotal
  • L’activité malveillante est observée depuis au moins une semaine avant la publication
  • Le code malveillant a commencé à disparaître au moment de la rédaction de l’article, suggérant qu’Adform ou l’attaquant a pris conscience de la découverte
  • Adform n’aurait pas notifié ses clients

📄 Type d’article

Analyse technique d’incident avec publication d’IoCs, rédigée par un chercheur indépendant en cybersécurité. But principal : documenter et exposer une compromission supply chain active non détectée par l’industrie.

🧠 TTPs et IOCs détectés

TTP

  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1115 — Clipboard Data (Collection)
  • T1565.001 — Data Manipulation: Stored Data Manipulation (Impact)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

  • IPv4 : 84.32.102.230AbuseIPDB · VT · ThreatFox
  • Domaines : s2.adform.netVT · URLhaus · ThreatFox
  • URLs : https://s2.adform.net/banners/scripts/st/trackpoint-async.jsURLhaus
  • URLs : http://84.32.102.230:7744/p?h=example.com&u=/testURLhaus
  • SHA256 : 02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55VT · MalwareBazaar
  • Fichiers : trackpoint-async.js

Malware / Outils

  • Crypto Stealer / Clipboard Hijacker (stealer)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ doublepulsar.com — source non référencée (0pts)
  • ✅ 3030 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 6 IOCs dont des hashes (15pts)
  • ✅ 2/5 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 84.32.102.230 (ip) → VT (6/91 détections) + ThreatFox (Unknown malware)
  • 02ff86c7f9fe609a… (sha256) → VT (10/76 détections)

🔗 Source originale : https://doublepulsar.com/adform-compromised-to-serve-crypto-stealer-via-supply-chain-attack-2f1ec024f33e