Adform piraté : un script publicitaire a volé des crypto pendant au moins une semaine

Adform piraté : un script publicitaire a volé des crypto pendant au moins une semaine

Un script publicitaire chargé par des milliers de sites web a servi pendant au moins une semaine à détourner des transactions en cryptomonnaies. Le chercheur Kevin Beaumont a repéré la compromission d’Adform, une plateforme publicitaire européenne qui revendique environ 14 000 entreprises clientes.

Un script publicitaire transformé en voleur de cryptomonnaies

Le chercheur Kevin Beaumont a publié un article détaillant la compromission d’Adform, une société danoise spécialisée dans la publicité programmatique. Adform est une plateforme de type DSP (demand-side platform) qui permet aux sites web partenaires d’intégrer un JavaScript hébergé sur leur domaine pour charger des publicités. Le fichier concerné, nommé trackpoint-async.js, est distribué depuis le domaine s2.adform.net.

Ce fichier a été manipulé. Beaumont souligne : « Adform s’est fait pirater. Pour autant que je puisse en juger, Adform n’a prévenu personne. » Il précise que si un utilisateur visite un site utilisant Adform, c’est ce dernier qui compromet sa machine.

Détails de l’attaque

Selon l’analyse de Beaumont, un code malveillant a été injecté dans le fichier JavaScript d’Adform. Il s’agit d’un malware de type clipper, conçu pour détourner le presse-papiers de l’utilisateur. Voici comment l’attaque fonctionne :

  • Le malware analyse le contenu copié dans le presse-papiers à la recherche d’adresses de portefeuilles Bitcoin, Ethereum et TRX.
  • Il remplace ces adresses par celles contrôlées par l’attaquant, variant d’une opération à l’autre.
  • Ce processus se répète toutes les trois secondes, rendant difficile pour l’utilisateur de détecter la manipulation.

Ainsi, même si l’utilisateur tente de corriger l’adresse, le script la remplace presque immédiatement.

Zéro détection sur 61 moteurs antivirus

Le fichier malveillant, dont l’empreinte SHA-256 est 02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55, n’est pas détecté par les 61 moteurs intégrés à VirusTotal. Beaumont indique qu’il semble qu’Adform soit au courant de la situation, car le code malveillant semble disparaître au moment où il rédige son rapport.

Outre les fraudes liées aux cryptomonnaies, le malware enregistre également l’adresse IP de l’utilisateur et le site web d’origine. Cette situation illustre une attaque sur la chaîne d’approvisionnement, un phénomène de plus en plus courant dans le domaine de la cybersécurité.

Adform n’a pas communiqué sur cette faille, et la durée pendant laquelle le script malveillant est resté actif demeure incertaine, bien qu’elle soit d’au moins une semaine.

Source : Kevin Beaumont

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *