Miles de plataformas confiables infectaron involuntariamente a sus propios visitantes.

A veces el código malicioso llega al dispositivo no a través de un sitio comprometido, sino a través de un servicio externo de confianza: el especialista Kevin Beaumont descubrió un programa para el robo de criptomonedas en un archivo JavaScript de la plataforma publicitaria Adform, que cargan sitios de aproximadamente 14.000 empresas.
Los atacantes modificaron el archivo trackpoint-async.js en el dominio s2.adform.net. Los sitios cargaban el script como un componente habitual de Adform, por lo que el código malicioso podía ejecutarse en los visitantes sin comprometer las propias plataformas. Esta modalidad corresponde a un ataque a la cadena de suministro, cuando la compromisión de un proveedor afecta a muchos clientes.
La función maliciosa comprobaba el portapapeles cada tres segundos y buscaba direcciones de monederos de Bitcoin, Ethereum y TRX. Tras detectarlas, el script sustituía la dirección por los datos de los atacantes. Volver a copiar no servía, porque el código seguía consultando el portapapeles y volvía a cambiar el valor.
Parte de los scripts también se conectaba con el servidor 84.32.102.230 por el puerto 7744. Al servidor se enviaban la dirección IP del visitante, la dirección del sitio de origen y la ruta de la página abierta. Esos datos permitían relacionar el componente publicitario comprometido con sitios y visitas concretos.
Según Beaumont, la actividad maliciosa a través de Adform se detectó durante al menos una semana. Al mismo tiempo, los archivos, dominios, direcciones e IP comprobados no activaron alertas en VirusTotal, por lo que la compromisión permaneció desapercibida.
Durante la preparación de la publicación el código malicioso empezó a desaparecer de los scripts de Adform. Beaumont no encontró una notificación pública de la empresa para los clientes. No facilitó datos sobre la cantidad de sitios y visitantes afectados.