{"id":25250,"date":"2026-08-25T13:13:00","date_gmt":"2026-08-25T16:13:00","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=25250"},"modified":"2026-08-25T13:13:00","modified_gmt":"2026-08-25T16:13:00","slug":"adform-compromise-malicious-ads-cryptocurrency-theft","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/25250\/","title":{"rendered":"Um bilh\u00e3o de an\u00fancios perigosos: li\u00e7\u00f5es do ataque ao Adform"},"content":{"rendered":"<p>O Adform, uma importante plataforma de publicidade, permaneceu comprometido por aproximadamente 24 horas (desde o fim do dia 26 de julho at\u00e9 a noite de 27 de julho) ap\u00f3s ser alvo de um ataque por invasores desconhecidos. Poucas pessoas fora do setor conhecem o nome, mas o Adform <a href=\"https:\/\/web.archive.org\/web\/20260801102947\/https:\/site.adform.com\/media\/zwkpcmh5\/adform-annual-report-2025.pdf\" target=\"_blank\" rel=\"noopener nofollow\">veicula cerca de 1,5 bilh\u00e3o de impress\u00f5es de an\u00fancios todos os dias<\/a> em dezenas de milhares de sites. Isso significa que qualquer pessoa que visitasse um site que veiculasse an\u00fancios do Adform poderia ter sido alvo do ataque.<\/p>\n<p>Os invasores n\u00e3o estavam tentando instalar malware. Em vez disso, eles executaram um script no navegador da v\u00edtima que verificava a \u00e1rea de transfer\u00eancia a cada tr\u00eas segundos. Se detectasse que um endere\u00e7o de carteira de criptomoedas havia sido copiado, o script o substitu\u00eda pelo endere\u00e7o de carteira dos invasores. Assim, se algu\u00e9m tivesse um site com o an\u00fancio malicioso aberto em uma guia do navegador e estivesse realizando uma transa\u00e7\u00e3o com criptomoedas em outra guia ou em um aplicativo dedicado, os fundos poderiam acabar nas m\u00e3os dos invasores. Os respons\u00e1veis pelo Adform detectaram o ataque e corrigiram o problema, mas n\u00e3o h\u00e1 garantia de que um incidente semelhante n\u00e3o volte a acontecer. Por isso, todos os usu\u00e1rios devem <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">se proteger contra publicidade maliciosa<\/a>. Confira nossas dicas no final desta postagem.<\/p>\n<h3>O que sabemos sobre o ataque ao Adform<\/h3>\n<p>N\u00e3o h\u00e1 muitas informa\u00e7\u00f5es dispon\u00edveis, pois <a href=\"https:\/\/web.archive.org\/web\/20260807222617\/https:\/site.adform.com\/resources\/newsroom\/security-incident-company-update\/\" target=\"_blank\" rel=\"noopener nofollow\">a declara\u00e7\u00e3o oficial da empresa<\/a> aborda apenas o que aconteceu e quando, sem explicar a causa do incidente. <a href=\"https:\/\/doublepulsar.com\/adform-compromised-to-serve-crypto-stealer-via-supply-chain-attack-2f1ec024f33e?gi=47d6680b0ff6\" target=\"_blank\" rel=\"noopener nofollow\">Uma pesquisa independente<\/a> revelou detalhes t\u00e9cnicos sobre como usu\u00e1rios comuns foram alvo do ataque, mas nada disso explica como o pr\u00f3prio Adform foi invadido inicialmente.<\/p>\n<p>O que est\u00e1 claro \u00e9 que os invasores inseriram seu pr\u00f3prio c\u00f3digo no JavaScript carregado em todos os sites que veiculavam an\u00fancios do Adform. Sempre que um an\u00fancio estava prestes a ser exibido, o script era carregado do servidor do Adform, selecionava o an\u00fancio correto e o exibia. No entanto, os invasores haviam acrescentado um conjunto de fun\u00e7\u00f5es maliciosas: monitorar a \u00e1rea de transfer\u00eancia, enviar ao pr\u00f3prio servidor dados sobre o site em que o ataque ocorreu e o endere\u00e7o IP da v\u00edtima, al\u00e9m de substituir endere\u00e7os de carteiras de Bitcoin, Ethereum e Tron.<\/p>\n<p>Para que o ataque funcionasse, bastava uma guia do navegador aberta com qualquer site que veiculasse an\u00fancios do Adform. N\u00e3o importava o tipo de site, a apar\u00eancia do an\u00fancio ou a qual anunciante ele pertencia. A \u00fanica coisa que importava era se o site usava HTTP ou HTTPS. Segundo o Adform, o ataque n\u00e3o poderia ser realizado em um site carregado por HTTPS, pois, nesse caso, a conex\u00e3o com o servidor dos invasores era bloqueada.<\/p>\n<p>A empresa n\u00e3o divulgou informa\u00e7\u00f5es sobre quantos usu\u00e1rios foram afetados nem sobre quantos sites ainda veiculam conte\u00fado e an\u00fancios por HTTP.<\/p>\n<h3>An\u00fancios maliciosos fazem parte do nosso dia a dia<\/h3>\n<p>Infelizmente, an\u00fancios on-line perigosos se tornaram um problema sist\u00eamico. E n\u00e3o estamos falando apenas de an\u00fancios de suplementos de proced\u00eancia duvidosa ou de jogos de azar. Estamos falando de an\u00fancios que disseminam malware ou levam a sites criados para roubar dados de pagamento e outras informa\u00e7\u00f5es valiosas. Os invasores constru\u00edram uma infraestrutura em escala industrial para realizar esse tipo de ataque e utilizam diversas abordagens.<\/p>\n<p>\u2022 Invadir e comprometer servidores de an\u00fancios. O Adform n\u00e3o \u00e9 um caso isolado. Por exemplo, invasores j\u00e1 <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/04\/malvertisers-use-120-hacked-ad-servers-to-target-millions-of-web-surfers\/\" target=\"_blank\" rel=\"noopener nofollow\">invadiram servidores de an\u00fancios do Revive<\/a>, por exemplo, e disseminaram malware <a href=\"https:\/\/www.kaspersky.com.br\/blog\/pornhub-malvertising\/9826\/\" target=\"_blank\" rel=\"noopener\">por meio de an\u00fancios no PornHub<\/a>.<\/p>\n<p>\u2022 Sequestro das contas de an\u00fancios de marcas leg\u00edtimas e respeit\u00e1veis. Basta roubar a senha de algu\u00e9m da equipe de marketing. A partir da\u00ed, os cibercriminosos veiculam an\u00fancios se passando pela empresa que invadiram e promovendo atualiza\u00e7\u00f5es falsas de aplicativos, promo\u00e7\u00f5es fraudulentas e golpes semelhantes. Nos piores casos, como nas invas\u00f5es de contas da adtech.de e da adxpansion.com, os invasores conseguiram veicular an\u00fancios que redirecionavam as v\u00edtimas diretamente para a instala\u00e7\u00e3o autom\u00e1tica de malware (downloads drive-by).<\/p>\n<p>\u2022 Comprar an\u00fancios diretamente. Isso mesmo. Os invasores simplesmente criam suas pr\u00f3prias contas de anunciante e veiculam an\u00fancios para seus sites de phishing e malware, como qualquer outra empresa na Internet.<\/p>\n<p>Como os an\u00fancios aparecem praticamente em todos os lugares, em sites, aplicativos e redes sociais, essas amea\u00e7as podem surgir em praticamente qualquer contexto. E existem varia\u00e7\u00f5es dessa amea\u00e7a tanto em computadores quanto em dispositivos m\u00f3veis.<\/p>\n<h3>Como se proteger de an\u00fancios maliciosos<\/h3>\n<p>A \u00fanica maneira de reduzir significativamente o risco \u00e9 bloquear o m\u00e1ximo poss\u00edvel de an\u00fancios e combinar isso com <a href=\"https:\/\/www.kaspersky.com.br\/home-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">prote\u00e7\u00e3o contra ataques cibern\u00e9ticos em todos os seus dispositivos<\/a>:<\/p>\n<p>\u2022 Use um servi\u00e7o de DNS seguro com filtragem de conte\u00fado integrada. Eles s\u00e3o eficazes no bloqueio da maioria das redes de an\u00fancios conhecidas. A ideia \u00e9 simples: sempre que seu dispositivo tenta se conectar a um servidor, o servi\u00e7o DNS bloqueia solicita\u00e7\u00f5es para dom\u00ednios de an\u00fancios conhecidos. Isso desativa os an\u00fancios em todos os lugares de uma s\u00f3 vez: em smart TVs, em todos os navegadores e em aplicativos para dispositivos m\u00f3veis. Alguns provedores de Internet oferecem esse servi\u00e7o, mas uma solu\u00e7\u00e3o mais simples e universal \u00e9 <a href=\"https:\/\/www.kaspersky.com.br\/blog\/secure-dns-private-dns-benefits\/20820\/\" target=\"_blank\" rel=\"noopener\">configurar o DNS seguro no roteador da sua casa seguindo nosso guia<\/a>.<\/p>\n<p>\u2022 Ative os bloqueadores de an\u00fancios e rastreadores em sua <a href=\"https:\/\/www.kaspersky.com.br\/home-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o completa de ciberseguran\u00e7a<\/a>. Recomendamos <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, que chama esse recurso de <a href=\"https:\/\/support.kaspersky.com\/kaspersky-for-windows\/21.26\/settings\/15982#block1\" target=\"_blank\" rel=\"noopener\">Antibanner<\/a>. Esse tipo de prote\u00e7\u00e3o \u00e9 especialmente importante durante viagens, pois o DNS seguro pode causar problemas de conex\u00e3o em hot\u00e9is, restaurantes e aeroportos.<\/p>\n<p>\u2022 Use prote\u00e7\u00e3o para o navegador. Um software de seguran\u00e7a b\u00e1sico pode impedir o download e a execu\u00e7\u00e3o de um malware de roubo de dados, mas um pequeno script, como o usado no ataque ao Adform, ainda pode passar despercebido. Para se proteger contra esse tipo de amea\u00e7a, use uma solu\u00e7\u00e3o capaz de analisar o que realmente est\u00e1 acontecendo no navegador. No <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, esse recurso \u00e9 oferecido pela <a href=\"https:\/\/support.kaspersky.com\/kaspersky-for-windows\/21.26\/settings\/15472\" target=\"_blank\" rel=\"noopener\">extens\u00e3o de navegador Kaspersky Protection<\/a>. Ela protege contra a coleta de dados on-line, bloqueia banners de an\u00fancios, protege seus pagamentos, protege o que voc\u00ea digita e bloqueia ataques de phishing.<\/p>\n<blockquote><p>Quer saber quais outros riscos podem estar escondidos nos an\u00fancios on-line e como se proteger? Confira outras postagens:<\/p>\n<p>\u2022 <a href=\"https:\/\/www.kaspersky.com.br\/blog\/disable-rtb-ad-tracking-law-enforcement-spy-agencies\/22512\/\" target=\"_blank\" rel=\"noopener\">Anunciantes compartilhando seus dados com\u2026 ag\u00eancias de intelig\u00eancia<\/a><br>\n\u2022 <a href=\"https:\/\/www.kaspersky.com.br\/blog\/how-to-remove-yourself-from-data-brokers-people-search-sites\/24201\/\" target=\"_blank\" rel=\"noopener\">Descubra por que os corretores de dados criam dossi\u00eas sobre voc\u00ea e como impedir que eles fa\u00e7am isso<\/a><br>\n\u2022 <a href=\"https:\/\/www.kaspersky.com.br\/blog\/disable-mobile-app-ad-tracking\/23468\/\" target=\"_blank\" rel=\"noopener\">Como os smartphones criam um dossi\u00ea sobre voc\u00ea<\/a><br>\n\u2022 <a href=\"https:\/\/www.kaspersky.com.br\/blog\/web-beacons-explained-and-how-to-stop-them\/20842\/\" target=\"_blank\" rel=\"noopener\">Quem est\u00e1 rastreando voc\u00ea na web e como fazem isso<\/a><br>\n\u2022 <a href=\"https:\/\/www.kaspersky.com.br\/blog\/deleting-digital-footprints\/24402\/\" target=\"_blank\" rel=\"noopener\">Como desaparecer da Internet<\/a><\/p><\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"premium-generic\" value=\"19875\">\n","protected":false},"excerpt":{"rendered":"<p>Ao visitar um site conhecido, voc\u00ea pode acabar recebendo, junto com o banner de an\u00fancio, um script que rouba criptomoedas. Como se proteger contra ataques realizados por meio de an\u00fancios on-line?<\/p>\n","protected":false},"author":2722,"featured_media":25251,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[218,34,319,131,1288,830,822,1365,181,96,160,53,40,230],"class_list":["post-25250","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-ameacas","tag-android","tag-anuncios","tag-bitcoin","tag-criptomoedas","tag-tips","tag-dns","tag-ethereum","tag-internet","tag-ios","tag-macos","tag-privacidade","tag-seguranca","tag-windows"],"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/25250\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30973\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/26001\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/13605\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30803\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/29422\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/32378\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30921\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/42487\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/14793\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/56257\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/24178\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/33805\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/adform-compromise-malicious-ads-cryptocurrency-theft\/30938\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36467\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36382\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/privacidade\/","name":"privacidade"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25250","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=25250"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25250\/revisions"}],"predecessor-version":[{"id":25255,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25250\/revisions\/25255"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/25251"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=25250"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=25250"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=25250"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}