Cybersécurité1 août 2026· via The Hacker News

Pirate informatique détourne un script publicitaire pour voler des adresses de portefeuill

Pirate informatique détourne un script publicitaire pour voler des adresses de portefeuill

Image : The Hacker News

Un fichier JavaScript malveillant distribué par le fournisseur de technologie publicitaire Adform a été modifié pour remplacer les adresses de portefeuilles de cryptomonnaies sur les sites clients, permettant aux attaquants de détourner les paiements vers leurs propres comptes. L'entreprise a détecté l'incident le 27 juillet 2026, supprimé le code compromis et alerté les clients concernés tout en signalant la faille aux autorités. Toute personne ayant copié une adresse de portefeuille Bitcoin, Ethereum ou autre sur un site utilisant le script contaminé ce jour-là a pu envoyer des fonds par erreur vers une mauvaise destination.

L'attaque met en lumière les risques liés au code tiers dans la publicité numérique, où une seule bibliothèque compromise peut se propager à des milliers de sites web. Adform, qui diffuse des publicités sur des sites majeurs, a confirmé que l'incident avait affecté son réseau global de distribution de scripts. Bien que l'ampleur totale des transactions compromises reste floue, des chercheurs en sécurité avertissent que des attaques similaires sur la chaîne d'approvisionnement ont déjà permis à des cybercriminels de voler des millions en cryptomonnaies.

Une menace connue mais en constante évolution

Les attaques sur la chaîne d'approvisionnement dans l'ad tech ne sont pas nouvelles, mais la méthode gagne en sophistication à mesure que les pirates ciblent des bibliothèques JavaScript largement utilisées. En injectant du code malveillant dans un script publicitaire légitime, les hackers contournent les défenses traditionnelles des sites web, qui se concentrent sur des domaines individuels. Cet incident s'inscrit dans la lignée de campagnes de malvertising passées, où des serveurs publicitaires compromis distribuaient des logiciels malveillants ou des pages de phishing à des utilisateurs insoupçonnés.

Ce qui change cette fois

Contrairement aux attaques précédentes qui reposaient sur de fausses publicités ou des redirections, cette campagne a exploité un composant central de l'infrastructure d'Adform. Les attaquants n'ont pas eu besoin de pirater chaque site client individuellement ; ils ont modifié le script à la source, affectant ainsi tous les sites le chargeant. Une telle approche maximise la portée et minimise les risques de détection, en faisant un outil redoutable pour les cybercriminels motivés par le gain financier.

Pourquoi c'est important

Cet incident révèle à quel point l'écosystème publicitaire numérique reste fragile : un seul script compromis peut transformer des milliers de sites en complices involontaires de vols. Pour les entreprises dépendant de la technologie publicitaire tierce, cette attaque rappelle l'importance de vérifier les dépendances de la chaîne d'approvisionnement et de mettre en place des contrôles d'intégrité à l'exécution sur le code chargé de manière externe. Pour les utilisateurs, elle souligne la nécessité de vérifier les adresses de portefeuilles avant de finaliser des transactions – en particulier sur les sites affichant des publicités. Cet épisode laisse aussi présager une augmentation des attaques ciblant spécifiquement les chaînes d'approvisionnement en cryptomonnaies, à mesure que les pirates perfectionnent leurs méthodes pour exploiter la confiance accordée aux scripts largement distribués.


Source : The Hacker News. Synthèse éditoriale assistée par IA — TechnoExpress.

Lire la source originale sur The Hacker News →

← Retour à l'accueil