Besökare på Finlands spelmonopol Veikkaus webbplats kan ha utsatts för skadlig kod genom en säkerhetsincident hos annonsteknikföretaget Adform. Koden var utformad för att ersätta mottagaradresser vid överföringar av Bitcoin, Ethereum och Tron.
Veikkaus varnar personer som besökte webbplatsen
Incidenten inträffade den 27 juli 2026 och berörde en extern tjänst som användes på Veikkaus webbplats. I ett meddelande till sina kunder uppmanar det finländska spelbolaget personer som besökte sajten den aktuella dagen att rensa webbläsarens cache.
Angreppet riktades inte mot Veikkaus egna sajt, spelkonton eller betalningssystem. Risken uppstod istället om en användare hade Veikkaus webbplats öppen samtidigt som en kryptotransaktion genomfördes i en annan flik eller webbtjänst.
Den skadliga koden kunde då försöka byta ut den kopierade eller inskrivna plånboksadressen mot en adress som kontrollerades av angriparen. Om användaren inte upptäckte ändringen före godkännandet kunde pengarna därmed skickas till fel mottagare.
Veikkaus rekommenderar berörda besökare att kontrollera eventuella kryptotransaktioner från den aktuella perioden och säkerställa att pengarna nådde rätt adress.
Skadlig kod placerades i Adforms system
Säkerhetsincidenten inträffade hos danska Adform, som levererar teknik för digital annonsering och besökarspårning till webbplatser i flera länder.
Enligt en teknisk granskning från BleepingComputer hade angriparna manipulerat JavaScript-filen “trackpoint-async.js”. Eftersom filen laddades direkt från Adforms servrar kunde den skadliga koden spridas till webbplatser som använde företagets teknik – utan att varje enskild webbplats behövde hackas.
Koden sökte efter plånboksadresser för Bitcoin, Ethereum och Tron. Den kunde både bevaka innehållet i användarens urklipp och ändra adresser som visades eller skrevs in direkt på en webbsida.
Kryptoadresser består vanligtvis av långa kombinationer av bokstäver och siffror. Det är därför svårt att upptäcka att en adress har bytts ut om användaren inte kontrollerar hela teckenföljden innan överföringen godkänns.
Adform har uppdaterat informationen
Adform uppger i sin senaste incidentrapport att den misstänkta aktiviteten upptäcktes den 27 juli. Koden avlägsnades och företaget har inte observerat någon fortsatt spridning efter klockan 19:16 samma dag.
Den skadliga koden ska inte ha installerat någon permanent programvara på besökarnas datorer eller telefoner. Den fungerade endast medan en berörd webbsida var öppen, men kan tillfälligt ha lagrats i webbläsarens cache.
Adforms fortsatta utredning visar också att angriparnas infrastruktur kan ha fått tillgång till webbplatsens adress, den besökta sidans sökväg och användarens offentliga IP-adress på vissa webbsidor som använde den äldre HTTP-anslutningen. Motsvarande förfrågningar blockerades enligt företaget på sidor som använde HTTPS.
Det finns däremot inga bevis för att inloggningsuppgifter, innehåll som användare skrev in eller andra kontouppgifter skickades till angriparna. Adform har rapporterat incidenten till berörda myndigheter och uppger att utredningen fortfarande pågår.
Det är fortfarande inte känt hur många webbplatser och användare som faktiskt berördes eller om angreppet ledde till några genomförda kryptostölder.










