Un logiciel malveillant qui remplace ce que vous copiez : un script publicitaire a discrètement réécrit des adresses crypto sur des milliers de sites
Vous copiez une longue suite de caractères, vous la collez dans un champ de paiement, et vous validez. C'est précisément le moment qu'attend un type de logiciel malveillant particulièrement sournois, et l'un d'eux vient de frapper à grande échelle.
BleepingComputer et The Hacker News ont rapporté que la régie publicitaire Adform a vu l'un de ses scripts de suivi, trackpoint-async.js, être altéré vers le 26-27 juillet 2026. Le code d'Adform est présent sur beaucoup de sites ordinaires, le propre rapport de l'entreprise citant environ 1 800 clients professionnels, si bien que la version empoisonnée a touché un grand nombre de visiteurs lambda. Ce qu'elle faisait était astucieux et discret : elle surveillait le presse-papiers toutes les quelques secondes, et si elle repérait une adresse de portefeuille Bitcoin, Ethereum ou TRON, elle la remplaçait silencieusement par une adresse appartenant à l'attaquant. Elle réécrivait aussi les adresses affichées directement sur les pages web. Copiez le portefeuille d'un ami pour lui envoyer de l'argent, et vous colliez celui de l'escroc à la place. Le détail inquiétant : à l'époque, le chercheur en sécurité Kevin Beaumont a constaté qu'aucun moteur antivirus sur VirusTotal ne l'avait signalé, parce que le code malveillant se trouvait sur un site de confiance, et non sur votre PC.
Ce procédé de « détournement du presse-papiers » ne se limite ni aux cryptomonnaies ni à une seule régie publicitaire, la même idée peut tout aussi bien modifier discrètement un numéro de compte bancaire ou tout autre long code que vous collez. L'habitude qui déjoue cela ne coûte que deux secondes : après avoir collé quoi que ce soit d'important, jetez un œil aux premiers et derniers caractères pour vérifier qu'ils correspondent à ce que vous avez copié. Pour les cryptomonnaies, envoyez d'abord un petit montant test. Adform affirme avoir retiré le code le jour même ; vider les cookies de votre navigateur élimine tout reliquat.
Un antivirus ne peut pas tout intercepter, surtout un script hébergé sur un site légitime, d'où l'importance de cette habitude de vérification. Tendvane n'est pas un antivirus, mais son contrôle Sécurité fait remonter les extensions de navigateur et les programmes de démarrage inattendus, le genre de reliquat qu'une infection de détournement du presse-papiers a tendance à laisser si elle finit par atteindre votre machine.