{"id":24178,"date":"2026-08-21T15:32:06","date_gmt":"2026-08-21T13:32:06","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=24178"},"modified":"2026-08-20T15:32:35","modified_gmt":"2026-08-20T13:32:35","slug":"adform-compromise-malicious-ads-cryptocurrency-theft","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/24178\/","title":{"rendered":"Un milliard d&rsquo;impressions \u00e0 risque : les le\u00e7ons \u00e0 tirer du piratage d&rsquo;Adform"},"content":{"rendered":"<p>Adform, une importante plateforme publicitaire, est rest\u00e9e compromise pendant environ 24\u00a0heures, entre la fin de la journ\u00e9e du 26\u00a0juillet et la soir\u00e9e du 27\u00a0juillet, apr\u00e8s avoir \u00e9t\u00e9 pirat\u00e9e par un groupe inconnu. Peu de gens en dehors du secteur connaissent ce nom, mais Adform <a href=\"https:\/\/web.archive.org\/web\/20260801102947\/https:\/site.adform.com\/media\/zwkpcmh5\/adform-annual-report-2025.pdf\" target=\"_blank\" rel=\"noopener nofollow\">diffuse chaque jour environ 1,5\u00a0milliard d\u2019impressions publicitaires<\/a> sur des dizaines de milliers de sites. Cela signifie que toute personne visitant un site sur lequel sont diffus\u00e9es des publicit\u00e9s Adform pourrait avoir \u00e9t\u00e9 cibl\u00e9e.<\/p>\n<p>Les pirates ne cherchaient pas \u00e0 installer de programmes malveillants. Au lieu de cela, ils ont ex\u00e9cut\u00e9 un script dans le navigateur de la victime qui v\u00e9rifiait le presse-papiers toutes les trois secondes et, s\u2019il d\u00e9tectait qu\u2019une adresse de portefeuille de cryptomonnaie avait \u00e9t\u00e9 copi\u00e9e, la rempla\u00e7ait par celle de leur propre portefeuille. Donc, si un utilisateur avait ouvert un site contenant cette publicit\u00e9 malveillante dans un onglet de son navigateur et effectuait une transaction de cryptomonnaie dans un autre onglet ou via une application d\u00e9di\u00e9e, les fonds auraient pu finir dans les poches des pirates \u00e0 la place. Les responsables d\u2019Adform ont d\u00e9tect\u00e9 l\u2019attaque et r\u00e9solu le probl\u00e8me, mais rien ne garantit qu\u2019un incident similaire ne se reproduira pas. C\u2019est pourquoi chaque utilisateur devrait <a href=\"https:\/\/www.kaspersky.fr\/premium?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">se prot\u00e9ger contre les publicit\u00e9s malveillantes<\/a>. D\u00e9couvrez nos conseils \u00e0 la fin de cet article.<\/p>\n<h2>Ce que l\u2019on sait de l\u2019attaque contre Adform<\/h2>\n<p>Il n\u2019y a pas beaucoup d\u2019informations disponibles, car <a href=\"https:\/\/web.archive.org\/web\/20260807222617\/https:\/site.adform.com\/resources\/newsroom\/security-incident-company-update\/\" target=\"_blank\" rel=\"noopener nofollow\">le communiqu\u00e9 officiel de l\u2019entreprise<\/a> se contente d\u2019exposer ce qui s\u2019est pass\u00e9 et \u00e0 quel moment, sans aborder la cause profonde de l\u2019incident. <a href=\"https:\/\/doublepulsar.com\/adform-compromised-to-serve-crypto-stealer-via-supply-chain-attack-2f1ec024f33e?gi=47d6680b0ff6\" target=\"_blank\" rel=\"noopener nofollow\">Des recherches ind\u00e9pendantes<\/a> ont mis au jour des d\u00e9tails techniques sur la mani\u00e8re dont les utilisateurs ordinaires ont \u00e9t\u00e9 cibl\u00e9s, mais rien de tout cela n\u2019explique comment Adform a pu \u00eatre pirat\u00e9e au d\u00e9part.<\/p>\n<p>Ce qui est clair, c\u2019est que les pirates ont inject\u00e9 leur propre code dans le code JavaScript charg\u00e9 sur chaque site diffusant des annonces Adform. Chaque fois qu\u2019une annonce \u00e9tait sur le point de s\u2019afficher, le script se chargeait depuis le serveur d\u2019Adform, s\u00e9lectionnait la bonne annonce et l\u2019affichait, mais les pirates avaient ajout\u00e9 une s\u00e9rie de fonctions malveillantes\u00a0: surveiller le presse-papiers, renvoyer vers leur propre serveur des donn\u00e9es concernant le site sur lequel l\u2019annonce avait \u00e9t\u00e9 vue ainsi que l\u2019adresse IP de la victime, et remplacer les adresses de portefeuilles Bitcoin, Ethereum et Tron.<\/p>\n<p>Pour que cela fonctionne, il suffisait d\u2019ouvrir un onglet de navigateur contenant n\u2019importe quel site diffusant des annonces via Adform. Peu importait le type de site, l\u2019aspect de l\u2019annonce ou l\u2019identit\u00e9 de l\u2019annonceur. La seule chose qui comptait, c\u2019\u00e9tait de savoir si le site fonctionnait selon le protocole HTTP ou HTTPS. Selon Adform, l\u2019attaque n\u2019a pas pu \u00eatre men\u00e9e \u00e0 bien sur un site charg\u00e9 via le protocole HTTPS, car la connexion au serveur des pirates \u00e9tait bloqu\u00e9e dans ce cas pr\u00e9cis.<\/p>\n<p>L\u2019entreprise n\u2019a communiqu\u00e9 aucune information concernant le nombre d\u2019utilisateurs concern\u00e9s, ni le nombre de sites qui continuent de diffuser leur contenu et leurs publicit\u00e9s via le protocole HTTP.<\/p>\n<h2>Les publicit\u00e9s malveillantes sont monnaie courante<\/h2>\n<p>Malheureusement, les publicit\u00e9s en ligne dangereuses sont devenues un probl\u00e8me g\u00e9n\u00e9ralis\u00e9. Et nous ne parlons pas seulement de promotions douteuses pour des compl\u00e9ments alimentaires ou de jeux d\u2019argent, mais bien de publicit\u00e9s qui diffusent des programmes malveillants ou redirigent vers des sites con\u00e7us pour voler des informations de paiement et d\u2019autres donn\u00e9es sensibles. Les pirates ont mis en place une infrastructure \u00e0 grande \u00e9chelle pour mener \u00e0 bien cette op\u00e9ration, et ils recourent \u00e0 plusieurs m\u00e9thodes diff\u00e9rentes.<\/p>\n<ul>\n<li><strong>Piratage et compromission de serveurs publicitaires.<\/strong> Le cas d\u2019Adform n\u2019est pas un cas isol\u00e9\u00a0: des pirates ont d\u00e9j\u00e0 r\u00e9ussi \u00e0 <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/04\/malvertisers-use-120-hacked-ad-servers-to-target-millions-of-web-surfers\/\" target=\"_blank\" rel=\"noopener nofollow\">s\u2019introduire dans les serveurs publicitaires de Revive<\/a>, par exemple, et \u00e0 diffuser des programmes malveillants <a href=\"https:\/\/www.kaspersky.com\/blog\/pornhub-malvertising\/19698\/\" target=\"_blank\" rel=\"noopener nofollow\">via des publicit\u00e9s sur PornHub<\/a>.<\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/cyberattacks-on-your-marketing\/21578\/\" target=\"_blank\" rel=\"noopener\"><strong>Piratage des comptes publicitaires de marques l\u00e9gitimes et r\u00e9put\u00e9es.<\/strong><\/a> Il suffit de voler le mot de passe d\u2019un membre du service marketing. \u00c0 partir de l\u00e0, les cybercriminels diffusent des publicit\u00e9s en se faisant passer pour l\u2019entreprise qu\u2019ils ont pirat\u00e9e, proposant de fausses mises \u00e0 jour d\u2019applications, des promotions bidon et d\u2019autres escroqueries du m\u00eame genre. Dans les cas les plus graves, comme les piratages de comptes sur adtech.de et adxpansion.com, les pirates ont r\u00e9ussi \u00e0 diffuser des annonces qui redirigeaient directement les victimes vers des installations automatiques de programmes malveillants (t\u00e9l\u00e9chargements furtifs).<\/li>\n<li><strong>Achat direct d\u2019annonces.<\/strong> Vous avez bien lu\u00a0: les pirates informatiques cr\u00e9ent simplement leurs propres comptes d\u2019annonceurs et diffusent des annonces pour leurs sites de phishing et leurs programmes malveillants, comme n\u2019importe quelle autre entreprise en ligne.<\/li>\n<\/ul>\n<p>Comme les annonces sont pr\u00e9sentes pratiquement partout (sur les sites Internet, dans les applications et sur les r\u00e9seaux sociaux), ces menaces peuvent surgir dans pratiquement n\u2019importe quel contexte. Vous trouverez d\u2019ailleurs diff\u00e9rentes variantes de ces menaces aussi bien sur les ordinateurs que sur les appareils mobiles.<\/p>\n<h2>Comment se prot\u00e9ger des annonces malveillantes\u00a0?<\/h2>\n<p>La seule fa\u00e7on de r\u00e9duire consid\u00e9rablement vos risques consiste \u00e0 bloquer autant de publicit\u00e9s que possible et \u00e0 renforcer la <a href=\"https:\/\/www.kaspersky.fr\/home-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">protection contre les cyberattaques sur tous vos appareils<\/a>:<\/p>\n<ul>\n<li>Utilisez un service DNS s\u00e9curis\u00e9 int\u00e9grant un filtrage de contenu. Ces services permettent de bloquer efficacement la plupart des r\u00e9seaux publicitaires connus. Le principe est simple\u00a0: chaque fois que votre appareil tente de se connecter \u00e0 un serveur, le service DNS bloque les requ\u00eates vers des domaines publicitaires connus. Cette fonctionnalit\u00e9 d\u00e9sactive les publicit\u00e9s partout en m\u00eame temps\u00a0: sur les t\u00e9l\u00e9viseurs connect\u00e9s, dans tous les navigateurs et dans les applications mobiles. Certains fournisseurs d\u2019acc\u00e8s Internet proposent cette fonctionnalit\u00e9, mais une solution plus simple et plus universelle consiste \u00e0 <a href=\"https:\/\/www.kaspersky.fr\/blog\/secure-dns-private-dns-benefits\/20191\/\" target=\"_blank\" rel=\"noopener\">configurer vous-m\u00eame un DNS s\u00e9curis\u00e9 sur votre routeur domestique en suivant notre guide<\/a>.<\/li>\n<li>Activez les bloqueurs de publicit\u00e9s et de suivi dans votre <a href=\"https:\/\/www.kaspersky.fr\/home-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">solution de cybers\u00e9curit\u00e9 tout-en-un<\/a>. Nous recommandons <a href=\"https:\/\/www.kaspersky.fr\/premium?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, qui appelle cette fonctionnalit\u00e9 <a href=\"https:\/\/support.kaspersky.com\/fr\/kaspersky-for-windows\/21.26\/settings\/15982#block1\" target=\"_blank\" rel=\"noopener\">Anti-banni\u00e8res<\/a>. Ce type de protection est particuli\u00e8rement important lors de vos d\u00e9placements, car les serveurs DNS s\u00e9curis\u00e9s peuvent parfois entra\u00eener des probl\u00e8mes de connexion dans les h\u00f4tels, les restaurants et les a\u00e9roports.<\/li>\n<li>Utilisez une protection de navigateur. Un logiciel de s\u00e9curit\u00e9 de base peut emp\u00eacher le t\u00e9l\u00e9chargement et l\u2019ex\u00e9cution de programmes malveillants, mais un petit script de vol de donn\u00e9es comme celui utilis\u00e9 dans l\u2019attaque Adform peut tout de m\u00eame passer inaper\u00e7u. Pour vous pr\u00e9munir contre ce risque, utilisez une solution de s\u00e9curit\u00e9 capable d\u2019analyser r\u00e9ellement ce qui se passe au sein de votre navigateur. Dans <a href=\"https:\/\/www.kaspersky.fr\/premium?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, cette fonctionnalit\u00e9 est assur\u00e9e par l\u2019<a href=\"https:\/\/support.kaspersky.com\/fr\/kaspersky-for-windows\/21.26\/settings\/15472\" target=\"_blank\" rel=\"noopener\">extension de navigateur Kaspersky Protection<\/a>. Elle vous prot\u00e8ge contre la collecte de donn\u00e9es en ligne, bloque les annonces publicitaires, s\u00e9curise vos paiements, prot\u00e8ge vos frappes au clavier et bloque le phishing.<\/li>\n<\/ul>\n<blockquote><p>Vous souhaitez conna\u00eetre les autres risques li\u00e9s aux publicit\u00e9s en ligne et apprendre \u00e0 vous en prot\u00e9ger\u00a0? D\u00e9couvrez nos autres articles\u00a0:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/disable-rtb-ad-tracking-law-enforcement-spy-agencies\/21804\/\" target=\"_blank\" rel=\"noopener\"><strong>Des annonceurs partagent des donn\u00e9es vous concernant avec\u2026 des services de renseignement.<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/how-to-remove-yourself-from-data-brokers-people-search-sites\/23129\/\" target=\"_blank\" rel=\"noopener\"><strong>Pourquoi les courtiers en donn\u00e9es \u00e9tablissent-ils des dossiers sur vous, et comment les en emp\u00eacher\u00a0?<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/disable-mobile-app-ad-tracking\/22619\/\" target=\"_blank\" rel=\"noopener\"><strong>Comment les smartphones montent un dossier sur vous<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/web-beacons-explained-and-how-to-stop-them\/20213\/\" target=\"_blank\" rel=\"noopener\"><strong>Qui vous traque sur Internet et comment<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/deleting-digital-footprints\/23300\/\" target=\"_blank\" rel=\"noopener\"><strong>Comment dispara\u00eetre d\u2019Internet<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Visitez un site familier et repartez avec un script voleur de cryptomonnaies. Comment se prot\u00e9ger contre les attaques provenant des publicit\u00e9s en ligne ?<\/p>\n","protected":false},"author":2722,"featured_media":24179,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[59,4555,488,87,4122,3958,2323,92,165,599,204,61,227,23],"class_list":["post-24178","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-android","tag-annonces","tag-bitcoin","tag-conseils","tag-cryptomonnaies","tag-dns","tag-ethereum","tag-internet","tag-ios","tag-macos","tag-menaces","tag-securite","tag-vie-privee","tag-windows"],"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/24178\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30973\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/26001\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30803\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/29422\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/32378\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30921\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/42487\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/56257\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/33805\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/adform-compromise-malicious-ads-cryptocurrency-theft\/30938\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36467\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36382\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/vie-privee\/","name":"vie priv\u00e9e"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24178","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=24178"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24178\/revisions"}],"predecessor-version":[{"id":24203,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24178\/revisions\/24203"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/24179"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=24178"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=24178"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=24178"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}