Adform-Angriff: Manipuliertes Tracking-Skript stiehlt Krypto-Wallets

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Kompromittierung der Lieferkette

Angreifer manipulierten das über das Adform-CDN ausgelieferte Tracking-Skript trackpoint-async.js.

T1195.002 – Supply Chain Compromise: Compromise Software Supply Chain
  • Betroffene Datei: trackpoint-async.js (s2.adform.net)
  • Auslieferung über firmeneigenes CDN an ca. 1.800 Kunden-Websites
  • Beginn der Kompromittierung vermutlich ab 20. Juli 2026
PHASE 2/6 · Ausführung im Browser

Beim bloßen Seitenbesuch führte der Browser des Nutzers den eingeschleusten JavaScript-Schadcode aus.

T1059.007 – Command and Scripting Interpreter: JavaScript
  • Kompromittierung der Endgeräte allein durch Seitenbesuch
  • Schadcode mit zwei Funktionen: Clipboard-Hijacking und Formular-Manipulation
  • Zitat Beaumont: 'example.com will compromise your device'
PHASE 3/6 · Verschleierung

Der Schadcode war per XOR-Verschlüsselung verschleiert und blieb so von Scannern unentdeckt.

T1027 – Obfuscated Files or Information
  • 6-Byte-XOR-Schlüssel zur Verschleierung
  • Kein Antiviren-Programm auf VirusTotal schlug an
  • Mindestens eine Woche unentdeckt aktiv
PHASE 4/6 · Sammlung & Manipulation

Das Skript überwachte die Zwischenablage und tauschte kopierte Krypto-Adressen gegen Angreiferadressen aus.

T1115 – Clipboard Data T1185 – Browser Session Hijacking
  • Auslesen der Zwischenablage alle vier Sekunden bei 'copy'-Ereignis
  • Ziel: Bitcoin-, Ethereum- und TRON-Wallet-Adressen
  • Direktes Überschreiben in input-, textarea- und contenteditable-Feldern
PHASE 5/6 · Datenabfluss & C2-Kommunikation

Der Schadcode kommunizierte mit einem C2-Server und übermittelte Besucherdaten.

T1071 – Application Layer Protocol T1041 – Exfiltration Over C2 Channel
  • C2-Server unter 84.32.102.230:7744
  • Übermittelt: Hostname, Pfad der Seite und IP-Adressen der Besucher
  • Personenbezogene Daten (IP, URL) an Angreiferserver – DSGVO-Relevanz
PHASE 6/6 · Auswirkung

Ahnungslose Nutzer überwiesen Kryptowährung direkt an die Angreifer.

T1657 – Financial Theft
  • Nutzer fügten manipulierte Wallet-Adresse beim Bezahlen ein
  • Direkter finanzieller Verlust bei Endnutzern
  • Reputations- und Haftungsrisiko für ca. 1.800 Website-Betreiber
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als Website-Betreiber von dem Adform-Vorfall betroffen?
Betroffen sind alle Websites, die das Adform-Skript trackpoint-async.js über die Domain adform.net (konkret s2.adform.net) einbinden – geschätzt rund 1.800 Kunden. Prüfen Sie Ihren Quellcode, Ihre Tag-Manager-Konfigurationen und CSP-Reports auf Einbindungen von adform.net. Analysieren Sie außerdem Ihre Webserver-Logs für den Zeitraum vom 20. bis 27. Juli 2026 auf Zugriffe, bei denen das Skript geladen wurde.
Was muss ich als Betreiber jetzt konkret tun?
Adform hat den Schadcode bereits am 27. Juli 2026 entfernt, doch das manipulierte Skript kann noch in den Browser-Caches Ihrer Besucher liegen. Weisen Sie Ihre Nutzer daher darauf hin, ihren Browser-Cache zu leeren, und warnen Sie Kunden aktiv, falls über Ihre Seite Krypto-Zahlungen möglich sind. Bitten Sie diese, kürzlich getätigte Überweisungen auf die korrekte Zieladresse zu überprüfen.
Was hat der Schadcode genau gemacht?
Das manipulierte Skript überwachte die Zwischenablage der Besucher und tauschte kopierte Bitcoin-, Ethereum- oder TRON-Wallet-Adressen heimlich gegen Adressen der Angreifer aus. Zusätzlich überschrieb es Wallet-Adressen direkt in Eingabefeldern der Webseite. Der Code kommunizierte zudem mit einem externen Steuerungsserver (84.32.102.230:7744) und übermittelte Hostname, besuchte URLs und IP-Adressen der Besucher.
Muss ich den Vorfall nach DSGVO melden?
Da das Skript IP-Adressen und besuchte URLs – beides personenbezogene Daten – an einen von Angreifern kontrollierten Server übertrug, liegt aller Voraussicht nach eine Datenschutzverletzung nach Art. 33 DSGVO vor. Als Verantwortlicher müssen Sie diese grundsätzlich binnen 72 Stunden nach Kenntniserlangung an die zuständige Aufsichtsbehörde melden. Bei hohem Risiko für die Nutzer – etwa durch finanziellen Verlust – kann zusätzlich eine Benachrichtigung der Betroffenen nach Art. 34 DSGVO nötig sein.
Wie kann ich mich künftig vor solchen Angriffen schützen?
Setzen Sie Subresource Integrity (SRI) für alle externen Skripte ein, damit der Browser manipulierte Dateien anhand eines Hashes erkennt und die Ausführung verweigert – genau dieser Schutz fehlte im Adform-Fall. Konfigurieren Sie außerdem eine strikte Content Security Policy (CSP), um Skriptquellen zu beschränken und unautorisierte Datenabflüsse zu blockieren. Führen Sie zudem regelmäßige Audits aller eingebundenen Drittanbieter-Skripte durch und entfernen Sie nicht benötigte Tracker.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.