Veröffentlicht am 02.08.2026
Wer in den vergangenen Tagen eine der geschätzt 1.800 Websites besucht hat, die das Tracking-Skript des europäischen Werbetechnik-Riesen Adform einbinden, könnte unfreiwillig Teil eines Krypto-Diebstahls geworden sein. Denn zwischen dem 20. und 27. Juli 2026 wurde genau dieses Skript – trackpoint-async.js – so manipuliert, dass es die Zwischenablage der Besucher überwachte und kopierte Kryptowährungs-Adressen heimlich durch Adressen der Angreifer austauschte. Wer in diesem Zeitraum eine Bitcoin-, Ethereum- oder TRON-Adresse kopierte, um Geld zu senden, überwies es möglicherweise direkt an Kriminelle.
Das Perfide daran: Betroffen waren nicht nur die Betreiber der Websites, sondern deren Besucher – und der Angriff lief zentral über ein einziges kompromittiertes Skript, das auf Hunderten Seiten gleichzeitig eingebunden ist. Ein klassischer Supply-Chain-Angriff, also ein Angriff über die Lieferkette: Nicht die Website selbst wurde gehackt, sondern ein Dienstleister, dessen Code auf vielen Seiten gleichzeitig läuft.
Adform ist eines der größten Adtech-Unternehmen Europas – ein Anbieter von Werbetechnologie, dessen Tracking- und Anzeigenskripte auf zahlreichen kommerziellen Websites eingebunden sind. Am 27. Juli 2026 entdeckte der bekannte Sicherheitsforscher Kevin Beaumont, dass die von Adform über das firmeneigene Content Delivery Network (CDN, ein Netzwerk zur schnellen Auslieferung von Dateien wie Skripten) ausgelieferte Datei trackpoint-async.js manipuliert worden war.
Der eingeschleuste Schadcode hatte zwei Aufgaben:
Darüber hinaus kommunizierte der Schadcode mit einem externen Command-and-Control-Server (einem von Angreifern kontrollierten Steuerungsserver) unter der IP-Adresse 84.32.102.230:7744. An diesen Server wurden unter anderem der Hostname und der Pfad der besuchten Seite sowie IP-Adressen der Besucher übermittelt.
Kevin Beaumont fasst die Gefahr auf seinem Blog DoublePulsar so zusammen:
„This allows end-user devices of downstream websites to be compromised with crypto-stealing malware. Meaning if you visit example.com and they use Adform, example.com will compromise your device."
Frei übersetzt: Besucher einer beliebigen Website, die Adform einsetzt, konnten allein durch den Seitenbesuch mit der krypto-stehlenden Schadsoftware in Kontakt kommen.
Der Schadcode war mit einem 6-Byte-XOR-Schlüssel verschleiert – eine einfache Verschlüsselungstechnik, die den bösartigen Code für automatische Scanner schwer lesbar macht. Das Ergebnis: Kein gängiges Antiviren-Programm auf der Analyseplattform VirusTotal schlug an. Nach Einschätzung von Beaumont war die Manipulation mindestens eine Woche lang aktiv, bevor sie auffiel. Der älteste nachweisbare Snapshot des manipulierten Skripts auf Archive.org stammt vom 26. Juli 2026, 23:29 Uhr GMT.
Betroffen sind grundsätzlich alle Websites, die das Adform-Skript trackpoint-async.js über die Domain adform.net (konkret s2.adform.net) einbinden – geschätzt rund 1.800 Kunden nutzen die Adform-Plattform. Wichtig zu verstehen: Nicht die Server oder Datenbanken dieser Website-Betreiber wurden gehackt. Das Risiko traf in erster Linie die Besucher dieser Seiten, insbesondere jene, die während des Besuchs mit Kryptowährungen hantierten.
Für Website-Betreiber bedeutet das dennoch ein erhebliches Haftungs- und Reputationsrisiko – und, wie weiter unten erläutert, möglicherweise eine Meldepflicht nach der DSGVO.
Wenn Sie eine Website betreiben, gehen Sie die folgenden Schritte durch:
Adform hat den Schadcode nach eigenen Angaben bereits am 27. Juli 2026 serverseitig entfernt. In einer offiziellen Stellungnahme heißt es:
„On 27 July 2026, Adform detected suspicious activity and immediately launched an investigation… we contained the incident, removed the malicious code, and took further measures to protect website visitors."
Das Problem ist damit aber nicht vollständig gelöst: Das manipulierte Skript kann noch in den Browser-Caches (Zwischenspeichern) Ihrer Besucher liegen. Handeln Sie daher wie folgt:
Damit ein solcher Vorfall Sie künftig nicht mehr unvorbereitet trifft, sollten Sie die folgenden technischen Vorkehrungen treffen:
Der Vorfall hat eine klare datenschutzrechtliche Dimension. Da das manipulierte Skript IP-Adressen und besuchte URLs – beides personenbezogene Daten – an einen von Angreifern kontrollierten, externen Server übertrug, liegt aller Voraussicht nach eine Datenschutzverletzung im Sinne von Art. 33 DSGVO vor.
Als Website-Betreiber sind Sie datenschutzrechtlich „Verantwortlicher" – auch wenn der Fehler bei einem Dienstleister lag. Sie müssen daher prüfen:
Bei Versäumnissen drohen empfindliche Bußgelder. Dokumentieren Sie daher Ihre Prüfung und Ihre Entscheidungen sorgfältig, auch wenn Sie zu dem Schluss kommen, dass keine Meldepflicht besteht. Dass solche Vorfälle keine Randerscheinung mehr sind, zeigt der DLA-Piper-DSGVO-Report 2026: Die gemeldeten Datenpannen in Europa stiegen um 22 % auf durchschnittlich 443 Meldungen pro Tag.
Der Schweregrad des Vorfalls ist als hoch einzustufen. Der Grund liegt weniger in der technischen Raffinesse als in der Reichweite: Ein einziges kompromittiertes Skript genügte, um Hunderte Websites gleichzeitig zu einer Gefahr für ihre Besucher zu machen. Die betroffenen Betreiber hatten nichts falsch gemacht, was ihre eigenen Systeme betrifft – und waren dennoch Teil der Angriffskette.
Genau das ist die Kernlektion dieses Falls: Jedes externe Skript, das Sie in Ihre Website einbinden, ist so vertrauenswürdig wie dessen Anbieter – und dessen Sicherheit. Ohne Integritätsprüfung per SRI übernehmen Sie blind jeden Code, den der Dienstleister ausliefert, auch einen manipulierten. Der Angriff blieb zudem eine Woche lang unentdeckt und von allen Antiviren-Engines unerkannt, was zeigt, dass man sich auf klassische Schutzsoftware allein nicht verlassen kann.
Der Adform-Vorfall ist ein Lehrstück über die Risiken der digitalen Lieferkette. Website-Betreiber, die Adform einsetzen, sollten jetzt drei Dinge tun: prüfen, ob und wann das kompromittierte Skript geladen wurde, ihre Kunden und Besucher informieren sowie die DSGVO-Meldepflicht sorgfältig abwägen. Mittelfristig führt kein Weg an Subresource Integrity und einer strikten Content Security Policy vorbei.
Die gute Nachricht: Adform hat den Schadcode entfernt, und mit den richtigen technischen Vorkehrungen lässt sich ein vergleichbarer Angriff künftig deutlich schwerer durchführen. Die unbequeme Wahrheit dahinter: Wer fremden Code auf seiner Website ausführt, trägt Mitverantwortung für dessen Sicherheit – und sollte sich nicht darauf verlassen, dass der Dienstleister schon alles im Griff hat.