Atacantes modificaron un archivo JavaScript servido por la empresa de tecnología publicitaria Adform, convirtiéndolo en una herramienta del lado del navegador que reescribe direcciones de billeteras de criptomonedas. Adform detectó el incidente el 27 de julio de 2026, eliminó el código malicioso, notificó a los clientes afectados y lo reportó a las autoridades.
Cualquier persona que visitara un sitio que llevara el script afectado el 27 de julio y copiara una dirección de Bitcoin, Ethereum o Tron puede haber pegado una dirección diferente insertada por el código malicioso. Adform insta a los usuarios a limpiar la caché del navegador, ya que el archivo alterado podría permanecer en caché después de la corrección, y a verificar cualquier dirección de billetera antes de enviar fondos.
Adform afirma que el código no fue diseñado para instalar software ni establecer persistencia, y que operaba solo mientras la página afectada permaneciera abierta. La muestra capturada también reescribe direcciones introducidas directamente en campos de formulario, por lo que copiar al portapapeles no era la única vía de reemplazo.
La línea de tiempo pública no está resuelta. El aviso de Adform identifica el 27 de julio como la fecha afectada; Kevin Beaumont dice que vio actividad maliciosa a través de Adform durante la última semana.
El recurso comprometido es trackpoint-async.js, servido desde s2.adform[.]net. La documentación de implementación de Adform dice que el código de seguimiento puede ejecutarse en una página, en varias secciones o incondicionalmente en todo un sitio web. Comprometer ese recurso compartido dio a los atacantes una ruta hacia sitios descendentes no relacionados sin tener que vulnerar cada uno por separado. Esta ruta de despliegue compartida hace que esto sea un compromiso de la cadena de suministro.
Mientras la página afectada permaneciera abierta, una dirección alterada en el punto de pago podría redirigir una transferencia.
Beaumont, investigador independiente de seguridad, divulgó el compromiso y escribió: “Incluso si notas que la dirección es incorrecta y recopias la billetera, sigue reemplazándola”. Beaumont informó que el archivo y sus URL, dominios y direcciones IP asociados no arrojaron detecciones en VirusTotal en ese momento. Max Maass publicó una copia capturada del script el 27 de julio.
La muestra capturada contiene dos bloques maliciosos añadidos a la biblioteca legítima. Sus cadenas de reemplazo están ofuscadas con una clave XOR de seis bytes. El primero observa el evento de copia, intenta leer el portapapeles cada cuatro segundos y reemplazar direcciones coincidentes. También intenta una solicitud HTTP a 84.32.102[.]230:7744 al cargar la página, que incluye el nombre de host y la ruta de la página que visita el usuario.
El segundo bloque recorre los nodos de texto del documento, reescribe valores en elementos input, textarea y contenteditable, y restaura la posición del cursor después de una reescritura. Intercepta los eventos copy, cut, paste e input. Ambos bloques contienen cadenas de reemplazo codificadas para patrones de dirección de Bitcoin, Ethereum y Tron, y Beaumont dijo que las direcciones parecían variar.
Adform dice que no encontró evidencia de que el código transmitiera direcciones IP de visitantes o información sobre los sitios web que visitaron. Añadió en su aviso de incidente que “el análisis técnico indica que dicha transmisión puede haber sido posible”. La solicitud del primer payload está diseñada para enviar el nombre de host y la ruta de la página al servidor externo; si llegó al operador no está establecido por la muestra.
La mayor parte del alcance sigue sin conocerse: cuántos sitios web llevaban el archivo, cuántos visitantes estuvieron expuestos, cómo llegaron los atacantes a la ruta de despliegue de Adform y si se desviaron fondos. La brecha de duración también impide una estimación defendible de exposición porque la declaración de Adform del 27 de julio y la observación más larga de Beaumont siguen sin reconciliarse. El aviso público de incidentes de Adform no lista indicadores de compromiso.
El informe anual 2025 de Adform dice que la empresa tenía aproximadamente 1.800 clientes, permitía mostrar 1.500 millones de anuncios diariamente y servía o transaccionaba anuncios en más de 180 países durante 2025.
Esas cifras describen la plataforma, no este incidente. Un número más útil es cuántas cargas de página recibieron realmente el recurso alterado, un recuento que Adform no ha publicado. Adform no ha identificado públicamente al atacante.



