🔍 Contexte
Article publié le 30 juillet 2026 sur DoublePulsar par Kevin Beaumont. Adform est une société publicitaire utilisée par environ 14 000 entreprises, détenant environ 30% de part de marché dans la catégorie demand-side.
💥 Nature de l’attaque
Le script JavaScript légitime d’Adform, servi via l’URL https://s2.adform.net/banners/scripts/st/trackpoint-async.js, a été compromis pour distribuer un crypto stealer. Cette attaque de type supply chain permet de compromettre les appareils des utilisateurs finaux visitant n’importe quel site web intégrant le script Adform.
🛠️ Fonctionnement technique
Le code malveillant injecté dans trackpoint-async.js opère de la manière suivante :
- Détection des adresses de portefeuilles Bitcoin, Ethereum et TRX dans le presse-papiers
- Remplacement automatique de ces adresses par des wallets contrôlés par l’attaquant
- Polling toutes les 3 secondes pour maintenir le remplacement même si la victime recopie l’adresse légitime
- Exfiltration de données vers un serveur attaquant : adresse IP de l’utilisateur, site d’origine (referrer), chemin URL
Le serveur de commande et contrôle est 84.32.102.230 sur le port 7744, contacté via des requêtes de type : http://84.32.102.230:7744/p?h=example.com&u=/test
📊 Détection et impact
- Le fichier malveillant (hash SHA256 :
02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55) n’est détecté par aucun vendor sur VirusTotal - L’activité malveillante est observée depuis au moins une semaine avant la publication
- Le code malveillant a commencé à disparaître au moment de la rédaction de l’article, suggérant qu’Adform ou l’attaquant a pris conscience de la découverte
- Adform n’aurait pas notifié ses clients
📄 Type d’article
Analyse technique d’incident avec publication d’IoCs, rédigée par un chercheur indépendant en cybersécurité. But principal : documenter et exposer une compromission supply chain active non détectée par l’industrie.
🧠 TTPs et IOCs détectés
TTP
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1115 — Clipboard Data (Collection)
- T1565.001 — Data Manipulation: Stored Data Manipulation (Impact)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
IOC
- IPv4 :
84.32.102.230— AbuseIPDB · VT · ThreatFox - Domaines :
s2.adform.net— VT · URLhaus · ThreatFox - URLs :
https://s2.adform.net/banners/scripts/st/trackpoint-async.js— URLhaus - URLs :
http://84.32.102.230:7744/p?h=example.com&u=/test— URLhaus - SHA256 :
02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55— VT · MalwareBazaar - Fichiers :
trackpoint-async.js
Malware / Outils
- Crypto Stealer / Clipboard Hijacker (stealer)
🟢 Indice de vérification factuelle : 67/100 (haute)
- ⬜ doublepulsar.com — source non référencée (0pts)
- ✅ 3030 chars — texte complet (fulltext extrait) (15pts)
- ✅ 6 IOCs dont des hashes (15pts)
- ✅ 2/5 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
84.32.102.230(ip) → VT (6/91 détections) + ThreatFox (Unknown malware)02ff86c7f9fe609a…(sha256) → VT (10/76 détections)
🔗 Source originale : https://doublepulsar.com/adform-compromised-to-serve-crypto-stealer-via-supply-chain-attack-2f1ec024f33e