Los piratas informáticos convirtieron una plataforma publicitaria confiable en una red de entrega de ladrones de criptomonedas
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos convirtieron una plataforma publicitaria confiable en una red de entrega de ladrones de criptomonedas, difundida en fecha 01/08/2026 12:18, por el medio Cybersecuritynews (Autor: Guru Baran):
Adform comprometida: un script publicitario distribuyó malware que roba criptomonedas
Adform, una de las mayores plataformas de tecnología publicitaria del mundo, sufrió un compromiso en su cadena de suministro que transformó su infraestructura de entrega de anuncios en un canal de distribución de malware diseñado para robar criptomonedas. El ataque no necesitó vulnerar los sitios afectados uno por uno: bastó con modificar un único archivo JavaScript alojado por la propia compañía.
El hallazgo fue divulgado por el investigador de seguridad Kevin Beaumont, quien detectó que los atacantes secuestraron un script de seguimiento ampliamente utilizado para infectar de forma silenciosa a los visitantes de miles de sitios web que lo cargaban como dependencia de terceros.
Puntos clave
- Un script de seguimiento legítimo alojado en un dominio de Adform fue modificado para entregar código malicioso.
- El payload actúa como clipper o secuestrador del portapapeles: sustituye direcciones de billeteras de criptomonedas copiadas por el usuario.
- El script se comunica con un servidor de mando y control en el puerto 7744 y exfiltra el dominio y la ruta de la víctima.
- Al momento de la divulgación, los indicadores asociados no eran detectados por los principales motores antivirus ni por las plataformas de inteligencia de amenazas consultadas.
- Adform declara dar servicio a unas 14.000 empresas, lo que amplifica el alcance potencial de un único archivo comprometido.
Qué ocurrió
El archivo afectado es un script de seguimiento (trackpoint-async.js) que los anunciantes y editores incrustan en sus páginas para medir el rendimiento de las campañas. Al estar alojado en infraestructura de Adform, los sitios que lo utilizan lo cargan directamente desde el dominio del proveedor en cada visita.
Ese modelo de distribución es precisamente lo que convirtió el incidente en un problema de cadena de suministro. Los atacantes no comprometieron miles de sitios: comprometieron un archivo del que miles de sitios dependen. Cada visitante que cargaba una página con el script recibía, junto con la funcionalidad legítima de medición, el código introducido por los atacantes.
Cómo funciona el malware: secuestro del portapapeles
Una vez cargado en el navegador, el script actúa como un secuestrador del portapapeles (conocido en inglés como clipper). Esta familia de malware vigila el contenido copiado por la víctima y, cuando detecta lo que parece una dirección de billetera de criptomonedas, la reemplaza por una dirección controlada por el atacante.
El resultado es una estafa difícil de percibir: el usuario copia la dirección correcta, la pega en su cartera o en un exchange y confirma la transferencia sin notar que el destino cambió. Como las transacciones en blockchain son irreversibles, no hay forma de recuperar los fondos una vez enviados.
En paralelo, el código realiza peticiones a un servidor externo con información sobre el sitio visitado, lo que permite a los operadores medir el alcance de la infección y confirmar qué dominios están sirviendo su código.
Por qué las defensas tradicionales no lo detectaron
Uno de los aspectos más relevantes del caso es la ausencia de detecciones. Los archivos, URL, dominios y direcciones IP vinculados al ataque arrojaban resultados limpios en los principales antivirus y plataformas de inteligencia de amenazas.
La explicación es estructural: el contenido malicioso se servía desde un dominio con excelente reputación, mediante HTTPS y a través de una ruta que las herramientas de seguridad ven a diario en tráfico legítimo. Los controles basados en reputación de dominio o en listas de bloqueo parten del supuesto de que un proveedor establecido no distribuye código hostil, y ese supuesto es exactamente lo que un ataque de cadena de suministro rompe.
Indicadores de compromiso (IOC)
Los indicadores aparecen desactivados (defanged) para evitar clics accidentales. Reemplaza "hxxp" por "http" y elimina los corchetes antes de usarlos en tus herramientas.
| Tipo | Valor | Descripción |
|---|---|---|
| Dirección IP | 84.32.102[.]230 | Servidor de mando y control (C2) / beacon controlado por el atacante, puerto 7744 |
| Dominio | s2[.]adform.net | Subdominio de Adform comprometido que servía el script malicioso |
| URL | hxxps://s2[.]adform.net/banners/scripts/st/trackpoint-async.js | Script de seguimiento modificado que entregaba el secuestrador del portapapeles |
| Hash (SHA-256) | 02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55 | Archivo de payload malicioso (sin detecciones en VirusTotal al momento del análisis) |
| Patrón de baliza | hxxp://84.32.102[.]230:7744/p?h=&u= | Petición de exfiltración: dominio de la víctima más ruta de la URL |
Qué hacer si tu sitio usa scripts de Adform
- Inventaría tus dependencias de terceros. Revisa qué scripts externos carga tu sitio, desde qué dominios y quién los añadió. Los gestores de etiquetas suelen acumular scripts que nadie recuerda haber instalado.
- Busca el hash y la URL indicados en tus registros de CDN, WAF y proxy para determinar si el archivo llegó a servirse a tus visitantes y en qué ventana temporal.
- Bloquea la IP y el puerto del C2 en el perímetro y en las reglas de salida, y revisa el tráfico histórico hacia el puerto 7744.
- Implementa una Content Security Policy restrictiva que limite los orígenes desde los que se puede ejecutar JavaScript.
- Usa Subresource Integrity (SRI) siempre que el proveedor lo permita: si el archivo cambia, el navegador se niega a ejecutarlo. Ten en cuenta que muchos scripts de adtech se actualizan con frecuencia y SRI puede no ser viable; en esos casos, aísla el script o sustitúyelo por una integración del lado del servidor.
- Monitoriza cambios en el JavaScript de terceros con vigilancia sintética o herramientas de seguridad del lado del cliente, en lugar de confiar únicamente en la reputación del proveedor.
- Avisa a tus usuarios. Si tu sitio maneja pagos en criptomonedas, recomienda verificar carácter por carácter la dirección pegada antes de confirmar cualquier transferencia.
La lección: la confianza en terceros es superficie de ataque
El caso Adform ilustra un patrón que se repite en el ecosistema publicitario: un puñado de proveedores concentra el código que se ejecuta en millones de navegadores, y cada uno de ellos es un punto único de fallo. Para un atacante, comprometer un proveedor de adtech ofrece una relación coste-alcance difícil de igualar por cualquier campaña de phishing.
Mientras las organizaciones sigan tratando los scripts de terceros como infraestructura invisible —añadida por marketing, no inventariada por seguridad y nunca revisada— este tipo de incidentes continuará teniendo un alcance desproporcionado respecto al esfuerzo necesario para ejecutarlos.
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos convirtieron una plataforma publicitaria confiable en una red de entrega de ladrones de criptomonedas |
| Publicado: | 01/08/2026 12:18 |
| Enlace: | https://cybersecuritynews.com/adform-advertising-platform-compromised |
| Consultado: | 02/08/2026 |