Hackers infectan script de Adform para interceptar pagos en criptomonedas
Un ataque a la cadena de suministro comprometió un archivo JavaScript de la plataforma publicitaria Adform, permitiendo a atacantes sustituir direcciones de billeteras de criptomonedas. El incidente fue detectado y mitigado el 27 de julio de 2026, tras identificar código malicioso que operaba en el lado del cliente.
Un ataque a la cadena de suministro comprometió un archivo JavaScript servido por la empresa de tecnología publicitaria Adform, convirtiéndolo en una herramienta de lado del cliente que reescribía las direcciones de las billeteras de criptomonedas.
Adform detectó el incidente el 27 de julio de 2026, eliminó el código malicioso, notificó a los clientes afectados y reportó el caso a las autoridades.
Cualquier persona que visitara un sitio web que contenía el script afectado el 27 de julio y copiara una dirección de Bitcoin, Ethereum o Tron podría haber pegado una dirección diferente insertada por el código malicioso en su lugar.
Adform recomienda a los usuarios borrar la caché de su navegador, ya que el archivo alterado podría permanecer almacenado tras la corrección, y aconseja verificar cualquier dirección de billetera antes de enviar fondos.
Detalles técnicos del ataque
Adform indica que el código no estaba diseñado para instalar software ni establecer persistencia; solo operaba mientras la página afectada permaneciera abierta. La muestra capturada también reescribe las direcciones introducidas directamente en campos de formulario, por lo que la copia al portapapeles no era la única vía para la sustitución.
El recurso comprometido es trackpoint-async.js, servido desde s2.adform[.]net. La documentación de implementación de Adform indica que el código de seguimiento puede ejecutarse en una sola página, en varias secciones o de forma incondicional en todo un sitio web. El compromiso de ese recurso compartido permitió a los atacantes acceder a sitios web secundarios no relacionados sin tener que vulnerar cada uno por separado. Esta ruta de despliegue compartida convierte el incidente en un compromiso de la cadena de suministro.
Mientras la página afectada permaneciera abierta, una sola dirección alterada en el punto de pago podría haber redirigido una transferencia. El investigador de seguridad independiente Kevin Beaumont reveló la vulnerabilidad y señaló: «Incluso si notas que la dirección es incorrecta y vuelves a copiar la billetera, esta sigue siendo reemplazada». Beaumont informó que el archivo y sus URL asociadas, dominios y direcciones IP no mostraron detecciones en VirusTotal en ese momento. Max Maass publicó una copia capturada del script el 27 de julio.
La muestra capturada contiene dos bloques maliciosos añadidos a la biblioteca legítima. Sus cadenas de reemplazo están ofuscadas con una clave XOR de seis bytes. El primer bloque busca eventos de copia, intenta leer el portapapeles cada cuatro segundos y reemplaza las direcciones que coinciden. También intenta realizar una solicitud HTTP a 84.32.102[.]230:7744 al cargar la página, la cual incluye el nombre de host y la ruta de la página en la que se encuentra el visitante.\n El segundo bloque recorre los nodos de texto del documento, reescribe valores en elementos input, textarea y contenteditable, y restaura la posición del cursor tras una reescritura. También intercepta el configurador de valor (value setter) en elementos input y textarea, de modo que las escrituras programáticas se reescriben durante el tránsito. Además, intercepta eventos de copiar, cortar, pegar e introducir texto. Ambos bloques contienen cadenas de reemplazo predefinidas para patrones de direcciones de Bitcoin, Ethereum y Tron; Beaumont señaló que estas direcciones parecían variar.
Alcance y estado actual
Adform afirma no haber encontrado pruebas de que el código transmitiera las direcciones IP de los visitantes o información sobre los sitios web que visitaron. Sin embargo, añadió en su aviso de incidente que «el análisis técnico indica que tal transmisión podría haber sido posible». La solicitud del primer payload está diseñada para enviar el nombre de host y la ruta de una página a un servidor externo; no se ha establecido si esta llegó al operador mediante la muestra analizada.
Gran parte del alcance sigue sin conocerse: cuántos sitios web contenían el archivo, cuántos visitantes fueron expuestos, cómo los atacantes llegaron a la ruta de despliegue de Adform y si se desviaron fondos. La brecha en la línea de tiempo también impide una estimación precisa de la exposición, ya que la declaración de Adform sobre la fecha afectada (27 de julio) y la observación más prolongada de Beaumont no han sido conciliadas. El aviso público de incidente de Adform no incluye indicadores de compromiso (IoC).
El informe anual de 2025 de Adform indica que la empresa contaba con aproximadamente 1,800 clientes, permitía la visualización de 1,500 millones de anuncios diarios y operaba en más de 180 países. Estas cifras describen la plataforma, no este incidente específico. Una cifra más útil sería cuántas cargas de página recibieron realmente el recurso alterado, dato que Adform no ha publicado. Hasta el momento, Adform no ha identificado públicamente al atacante.
Este incidente subraya la importancia crítica de la seguridad en las cadenas de suministro de publicidad digital y cómo un solo componente compartido puede exponer a múltiples sitios web simultáneamente.
Fuente:
https://thehackernews.com/2026/08/hackers-poison-adform-script-to-swap.html
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.
Comentarios
Publicar un comentario