Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
El 27 de julio de 2026, la empresa de tecnología publicitaria Adform detectó que un archivo JavaScript que sirve a clientes y editores había sido alterado para funcionar como una herramienta maliciosa en el navegador: reemplazaba direcciones de monederos de criptomonedas (Bitcoin, Ethereum, Tron) mientras el usuario interactuaba con una página. El incidente expone, una vez más, la fragilidad de la cadena de suministro de scripts de terceros y el riesgo real que suponen los recursos compartidos que se ejecutan sin control directo sobre sitios ajenos.
Según el análisis disponible, el recurso comprometido es trackpoint-async.js suministrado desde s2.adform[.]net; los atacantes adjuntaron dos bloques maliciosos que, por un lado, monitorizaban eventos de copia y el portapapeles cada pocos segundos y, por otro, recorrieron nodos de texto y campos de formulario para sobrescribir valores y mantener la posición del cursor tras la edición. Además, el primer bloque intentaba realizar una llamada HTTP a 84.32.102[.]230:7744 con información sobre la página (host y path), lo que sugiere la posibilidad de exfiltración u órdenes remotas, aunque Adform no ha confirmado que esos envíos hayan llegado a su destino.

El modo de operación descrito es particularmente peligroso para transacciones cripto: un visitante que copia una dirección para pagar o donar podía estar pegando una dirección controlada por los atacantes sin notarlo, y fuentes independientes como el investigador Kevin Beaumont han señalado que la alteración podía persistir incluso tras recortar y volver a pegar la misma dirección. El alcance real —cuántos sitios usaron la versión comprometida, cuántos visitantes estuvieron expuestos y si se llegaron a robar fondos— permanece sin cuantificar públicamente porque la cronología aún no está resuelta.
Este caso ilustra un principio que ya debería ser familiar: comprometer un recurso compartido en la cadena de suministro permite afectar a multitud de sitios sin entrar en cada uno de ellos. La implantación por defecto de scripts publicitarios en páginas enteras o en secciones críticas amplifica el impacto. Para empresas que manejan pagos o redirigen a direcciones cripto, cualquier dependencia de código de terceros debe considerarse una superficie de ataque que requiere mitigación proactiva.
Para usuarios y operadores web las acciones inmediatas no son complejas pero sí imprescindibles: Adform recomendó limpiar la caché del navegador porque el archivo alterado podía permanecer almacenado y seguir ejecutándose después de que la compañía eliminara el código. Más importante aún para cualquiera que vaya a enviar cripto: verificar manualmente la dirección en el campo de destino antes de confirmar la transacción y, mejor aún, realizar primero una transferencia de prueba pequeña. Las carteras hardware y la confirmación offline del destinatario reducen drásticamente el riesgo de pérdida irreversible.
En el plano técnico y operativo, los propietarios de sitios deben revisar dónde y cómo cargan scripts de terceros. Si bien no siempre es viable aplicar Subresource Integrity (SRI) a redes publicitarias dinámicas, sí conviene evaluar alternativas: hospedar localmente los scripts críticos cuando sea posible, establecer controles de integridad para recursos fijos, limitar el alcance de scripts de terceros mediante iframes aislados o políticas estrictas de Content Security Policy (CSP), y exigir a proveedores publicidad de incidentes y trazabilidad de despliegues. Los acuerdos contractuales con proveedores deben incluir cláusulas de seguridad, notificación y auditoría.
Para equipos de seguridad y operaciones, la detección temprana pasa por monitorizar cambios en recursos externos y por instrumentar detección de comportamiento en el cliente: alertas por llamadas hacia direcciones IP o puertos sospechosos (por ejemplo 84.32.102[.]230:7744), análisis de integridad de los scripts servidos en producción, y comprobaciones automatizadas de patrones que reescriben formularios o interceptan eventos de copia/pegado. También es recomendable que los equipos de producto introduzcan protecciones en el UX de pago: avisos al pegar direcciones, saltos de confirmación y, para montos elevados, comprobaciones fuera de banda.

La industria necesita, además, una respuesta colectiva más madura frente a la dependencia de proveedores publicitarios: auditorías de seguridad periódicas, transparencia sobre despliegues de producción y mecanismos de rotura rápida (kill-switch) cuando se detectan anomalías. Los editores que ejecutan scripts globales deberían mantener inventarios precisos de dónde se inyectan esos recursos y tener la capacidad de bloquearlos a nivel de aplicación hasta que se verifique su integridad.
Para quienes quieran profundizar en la amenaza y comprobar indicadores técnicos, pueden consultar la información pública de Adform y servicios de reputación y análisis de muestras: Adform y VirusTotal. Los investigadores independientes han difundido muestras y debates sobre la técnica aplicada; seguir a investigadores como Kevin Beaumont en https://twitter.com/GossiTheDog puede ofrecer actualizaciones y contexto técnico en tiempo real.
En resumen, este incidente recuerda que la seguridad de un sitio web es tan robusta como su punto más débil: los scripts de terceros que se cargan con privilegios en la página son vectores poderosos y deben tratarse con las mismas garantías de integridad, inspección y contingencia que el propio código de la organización. Para los usuarios de criptomonedas la regla práctica que sigue salvando fondos es simple: comprobar dos veces la dirección, hacer una prueba y preferir confirmaciones fuera de la app cuando el importe es significativo.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...