{"id":30921,"date":"2026-08-17T14:54:28","date_gmt":"2026-08-17T12:54:28","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=30921"},"modified":"2026-08-17T14:54:50","modified_gmt":"2026-08-17T12:54:50","slug":"adform-compromise-malicious-ads-cryptocurrency-theft","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30921\/","title":{"rendered":"Un miliardo di impressioni rischiose: cose da imparare dall&#8217;attacco subito da Adform"},"content":{"rendered":"<p>Adform, una delle principali piattaforme pubblicitarie, \u00e8 rimasta compromessa per circa 24 ore dalla fine del 26 luglio alla sera del 27 luglio dopo aver subito un attacco da sconosciuti. Poche persone al di fuori del settore riconoscono questo nome, ma Adform <a href=\"https:\/\/web.archive.org\/web\/20260801102947\/https:\/site.adform.com\/media\/zwkpcmh5\/adform-annual-report-2025.pdf\" target=\"_blank\" rel=\"noopener nofollow\">pubblica circa 1,5 miliardi di impressioni di annunci ogni giorno<\/a> su decine di migliaia di siti web. Ci\u00f2 significa che chiunque abbia visitato qualsiasi sito che esegue annunci Adform avrebbe potuto essere preso di mira.<\/p>\n<p>Gli hacker non hanno tentato di installare un malware. Al contrario, hanno eseguito uno script nel browser della vittima che controllava gli appunti ogni tre secondi e, se rilevava che l\u2019indirizzo di un portafoglio di criptovalute era stato copiato, lo sostituivano con l\u2019indirizzo del portafoglio degli hacker. Pertanto, se qualcuno aveva un sito con l\u2019annuncio dannoso aperto in una scheda del browser e stava effettuando una transazione in criptovalute in un\u2019altra scheda o in un\u2019app dedicata, i fondi sarebbero potuti finire nelle tasche degli hacker. I proprietari di Adform hanno individuato l\u2019attacco e risolto il problema, ma non vi \u00e8 alcuna garanzia che un incidente simile non possa ripetersi, motivo per cui ogni utente dovrebbe <a href=\"https:\/\/www.kaspersky.it\/premium?icid=it_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">difendersi dal malvertising<\/a>. Dai un\u2019occhiata ai nostri suggerimenti alla fine di questo post.<\/p>\n<h2>Cosa sappiamo dell\u2019attacco subito da Adform<\/h2>\n<p>Non abbiamo molte informazioni a disposizione, dal momento che <a href=\"https:\/\/web.archive.org\/web\/20260807222617\/https:\/site.adform.com\/resources\/newsroom\/security-incident-company-update\/\" target=\"_blank\" rel=\"noopener nofollow\">il comunicato ufficiale dell\u2019azienda<\/a> si limita a rendere noto cosa \u00e8 successo e quando, senza spiegare troppo la causa principale dell\u2019incidente. <a href=\"https:\/\/doublepulsar.com\/adform-compromised-to-serve-crypto-stealer-via-supply-chain-attack-2f1ec024f33e?gi=47d6680b0ff6\" target=\"_blank\" rel=\"noopener nofollow\">Una ricerca indipendente<\/a> ha portato alla luce dettagli tecnici sul modo in cui sono stati presi di mira gli utenti ordinari, ma nulla di tutto ci\u00f2 spiega come si sia svolto in primo luogo l\u2019attacco ad Adform.<\/p>\n<p>Quello che \u00e8 chiaro \u00e8 che gli hacker hanno inserito il proprio codice nel JavaScript caricato in ogni sito che esegue annunci Adform. Ogni volta che un annuncio stava per essere visualizzato, lo script veniva caricato dal server Adform, selezionava l\u2019annuncio corretto e lo mostrava, ma gli hacker avevano aggiunto una serie di funzioni dannose: monitoraggio degli appunti, invio di dati sul sito in cui si \u00e8 verificato l\u2019incontro e l\u2019indirizzo IP della vittima al proprio server, nonch\u00e9 lo scambio degli indirizzi dei wallet Bitcoin, Ethereum e Tron.<\/p>\n<p>Per farlo funzionare era sufficiente avere qualsiasi sito con annunci pubblicati da Adform aperti in una scheda del browser. Non importava che tipo di sito fosse, che aspetto avesse l\u2019annuncio o a quale inserzionista appartenesse. L\u2019unica cosa che contava era se il sito funzionava tramite HTTP o HTTPS. Secondo Adform, l\u2019attacco falliva se un sito veniva caricato tramite HTTPS, poich\u00e9 la connessione al server degli hacker in questo caso veniva bloccata.<\/p>\n<p>L\u2019azienda non ha condiviso informazioni sul numero di utenti interessati o sul numero di siti che pubblicano ancora i propri contenuti e annunci su HTTP.<\/p>\n<h2>Gli annunci dannosi sono all\u2019ordine del giorno<\/h2>\n<p>Sfortunatamente, gli annunci online pericolosi sono diventati un problema sistemico. E non stiamo parlando solo di annunci imprecisi di integratori o promozioni di giochi a distanza, ci riferiamo agli annunci che diffondono malware o rimandano a siti progettati per rubare dettagli di pagamento e altri dati preziosi. A tale scopo, gli aggressori hanno creato un\u2019infrastruttura su scala industriale e utilizzano diversi approcci.<\/p>\n<ul>\n<li><strong>Hacking e compromissione dei server di annunci.<\/strong> Adform non \u00e8 un caso isolato: gli hacker hanno <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/04\/malvertisers-use-120-hacked-ad-servers-to-target-millions-of-web-surfers\/\" target=\"_blank\" rel=\"noopener nofollow\">violato in precedenza Revive Adserver<\/a> e diffuso malware <a href=\"https:\/\/www.kaspersky.it\/blog\/pornhub-malvertising\/14307\/\" target=\"_blank\" rel=\"noopener\">tramite gli annunci su PornHub<\/a>.<\/li>\n<li><a href=\"https:\/\/www.kaspersky.it\/blog\/cyberattacks-on-your-marketing\/28573\/\" target=\"_blank\" rel=\"noopener\"><strong>Attacco ai danni degli account pubblicitari<\/strong><\/a> di marchi legittimi e rinomati. Tutto ci\u00f2 che serve \u00e8 rubare una password da qualcuno nel marketing. Da l\u00ec, i criminali informatici pubblicano annunci spacciandosi per l\u2019azienda che hanno violato, pubblicando aggiornamenti di app falsi, promozioni false e truffe simili. Nei casi peggiori, come le <a href=\"https:\/\/www.pcworld.com\/article\/431667\/malicious-advertisements-on-major-sites-compromised-many-computers.html\" target=\"_blank\" rel=\"noopener nofollow\">violazioni dell\u2019account all\u2019indirizzo adtech.de e adxpansion.com<\/a>, gli aggressori sono riusciti a pubblicare annunci che reindirizzavano le vittime direttamente verso installazioni automatiche di malware (<a href=\"https:\/\/www.kaspersky.it\/blog\/bad-rabbit-ransomware\/14391\/\" target=\"_blank\" rel=\"noopener\">drive-by download<\/a>).<\/li>\n<li><strong>Acquisto diretto degli annunci.<\/strong> Esatto: gli aggressori devono semplicemente creare i propri account inserzionista e pubblicare annunci per i propri siti di phishing e malware, proprio come qualsiasi altra attivit\u00e0 commerciale online.<\/li>\n<\/ul>\n<p>Poich\u00e9 gli annunci vengono visualizzati praticamente ovunque, sui siti web, nelle app e sui social media, queste minacce possono apparire praticamente in qualsiasi contesto. Inoltre, saranno disponibili varianti di questa minaccia sia nei computer che nei dispositivi mobili.<\/p>\n<h2>Come proteggersi dalle pubblicit\u00e0 dannose<\/h2>\n<p>L\u2019unico modo per ridurre seriamente i rischi \u00e8 bloccare quanta pi\u00f9 pubblicit\u00e0 possibile e aggiungere una <a href=\"https:\/\/www.kaspersky.it\/home-security?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">protezione dagli attacchi informatici in tutti i dispositivi<\/a>:<\/p>\n<ul>\n<li>Utilizza un servizio DNS sicuro con filtraggio dei contenuti integrato. Si tratta di una soluzione efficace nel bloccare la maggior parte delle reti pubblicitarie conosciute. L\u2019idea \u00e8 semplice: ogni volta che il dispositivo tenta di connettersi a un server, il servizio DNS blocca le richieste verso i domini pubblicitari noti. Questa operazione disattiva gli annunci ovunque contemporaneamente: sulle smart TV, in ogni browser e nelle app mobile. Alcuni provider di Internet offrono questo servizio, ma una soluzione pi\u00f9 efficace e universale consiste nel <a href=\"https:\/\/www.kaspersky.it\/blog\/secure-dns-private-dns-benefits\/27611\/\" target=\"_blank\" rel=\"noopener\">configurare autonomamente un DNS sicuro nel router di casa seguendo la nostra guida<\/a>.<\/li>\n<li>Attiva i blocchi di annunci e tracker nella tua <a href=\"https:\/\/www.kaspersky.it\/home-security?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">soluzione completa per la sicurezza informatica<\/a>. Raccomandiamo <a href=\"https:\/\/www.kaspersky.it\/premium?icid=it_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, che chiama questa funzionalit\u00e0 <a href=\"https:\/\/support.kaspersky.com\/kaspersky-for-windows\/21.26\/settings\/15982#block1\" target=\"_blank\" rel=\"noopener\">Anti-Banner<\/a>. Questo tipo di protezione \u00e8 particolarmente importante durante i viaggi, poich\u00e9 il DNS sicuro a volte pu\u00f2 causare problemi di connessione in hotel, ristoranti e aeroporti.<\/li>\n<li>Utilizza la protezione del browser. Il software di protezione di base pu\u00f2 impedire il download e l\u2019esecuzione del malware, ma un piccolo script ladro come quello utilizzato nell\u2019attacco ai danni di Adform pu\u00f2 comunque passare inosservato. Per proteggersi da questo, \u00e8 necessario utilizzare una protezione in grado di analizzare effettivamente cosa sta succedendo all\u2019interno del browser. In <strong><a href=\"https:\/\/www.kaspersky.it\/premium?icid=it_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a><\/strong>, questa funzionalit\u00e0 \u00e8 fornita dall\u2019estensione del <a href=\"https:\/\/support.kaspersky.com\/kaspersky-for-windows\/21.26\/settings\/15472\" target=\"_blank\" rel=\"noopener\">browser Kaspersky Protection<\/a>. Protegge dalla raccolta di dati online, blocca i banner pubblicitari, protegge i pagamenti, protegge le sequenze di tasti e blocca il phishing.<\/li>\n<\/ul>\n<blockquote><p>Vuoi sapere quali altri rischi si nascondono negli annunci online e in che modo puoi proteggerti? Consigliamo altri post:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.it\/blog\/disable-rtb-ad-tracking-law-enforcement-spy-agencies\/28786\/\" target=\"_blank\" rel=\"noopener\"><strong>Inserzionisti che condividono i tuoi dati con\u2026 le agenzie di intelligence<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.it\/blog\/how-to-remove-yourself-from-data-brokers-people-search-sites\/30043\/\" target=\"_blank\" rel=\"noopener\"><strong>Perch\u00e9 i broker di dati creano dossier su di te e come impedirgli di farlo<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.it\/blog\/disable-mobile-app-ad-tracking\/29490\/\" target=\"_blank\" rel=\"noopener\"><strong>In che modo gli smartphone creano un dossier sugli utenti<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.it\/blog\/web-beacons-explained-and-how-to-stop-them\/27631\/\" target=\"_blank\" rel=\"noopener\"><strong>Come scoprire chi vi sta tracciando online ed in che modo<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.it\/blog\/deleting-digital-footprints\/30202\/\" target=\"_blank\" rel=\"noopener\"><strong>Come sparire da Internet<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Stai visitando un sito web che conosci e, insieme al solito banner pubblicitario, potresti scaricare uno script che ruba le criptovalute. Come puoi proteggerti dagli attacchi inviati tramite gli annunci online?<\/p>\n","protected":false},"author":2722,"featured_media":30925,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2641],"tags":[70,2369,820,3036,2294,2608,646,204,2345,638,111,45,67,23],"class_list":["post-30921","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-android","tag-annunci","tag-bitcoin","tag-criptovalute","tag-dns","tag-ethereum","tag-internet","tag-ios","tag-macos","tag-minacce","tag-privacy","tag-sicurezza","tag-suggerimenti","tag-windows"],"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30921\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30973\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/26001\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30803\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/32378\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/42487\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/56257\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/adform-compromise-malicious-ads-cryptocurrency-theft\/30938\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36467\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36382\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/privacy\/","name":"privacy"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30921","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=30921"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30921\/revisions"}],"predecessor-version":[{"id":30928,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30921\/revisions\/30928"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/30925"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=30921"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=30921"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=30921"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}