الأمن السيبراني

اختراق سلسلة توريد Brevo يحقن برمجيات ClickFix في مواقع العملاء

أكدت Brevo أن مهاجمين سرقوا مفتاح API لحسابها لدى Cloudflare واستخدموه لتعديل محتوى مواقعها وملفات JavaScript المضمّنة في مواقع العملاء، ما أدى إلى توزيع صفحات ClickFix وبرمجيات خبيثة. شملت الحملة إضافة خلفية مستمرة إلى بعض مواقع WordPress، بينما قالت الشركة إن واجهة التطبيق وبيانات العملاء وبنية تسليم البريد لم تتأثر.

17 سبتمبر 2026
3 دقائق قراءة
2 قراءة
فريق تحرير certi.news
اختراق سلسلة توريد Brevo يحقن برمجيات ClickFix في مواقع العملاء

أكدت Brevo أن مهاجمين استغلوا مفتاح API مسروقاً لدى Cloudflare لإنشاء عامل (Worker) خبيث عدّل المحتوى عند حافة شبكة التوزيع، وحقن نصوص ClickFix في مواقع الشركة وملفات JavaScript التي يضمّنها العملاء في مواقعهم. استمر التعرض نحو خمس ساعات ونصف في 14 سبتمبر 2026، بين الساعة 16:07 و20:30 بالتوقيت العالمي وفق تحقيق Brevo اللاحق.

طال التعديل صفحات على نطاقات brevo.com وsendinblue.com وlogin/account/my/onboarding.brevo.com وsibforms.com، إضافة إلى نصوص نماذج Brevo وواجهة Brevo Conversations ومحمل Brevo SDK الذي يضيفه العملاء إلى مواقعهم. وبذلك لم يقتصر الخطر على زوار نطاقات الشركة، بل امتد إلى مواقع تستخدم مكوّناتها البرمجية.

كيف تم تجاوز وسائل الحماية؟

أوضحت Brevo أن المفتاح المسروق كان طويل الأجل، ويتمتع بصلاحيات كاملة على الحساب، وكان مثبتاً داخل الشيفرة المصدرية للتطبيق. مكّن ذلك المهاجمين من إنشاء Cloudflare Workers ومسارات وسجلات DNS عبر نطاقات Brevo من دون إطلاق تنبيه. كما أن العامل الخبيث أعاد كتابة الاستجابات عند الحافة وأزال ترويسات أمنية، بينها Content-Security-Policy، بينما بقيت خوادم الأصل والملفات الأصلية من دون تعديل؛ لذلك لم تكتشف فحوصات سلامة الملفات التغيير.

تعتقد الشركة أن المفتاح ربما تعرض للاختراق منذ أواخر أغسطس، لكنها قالت إنها لم تجد دليلاً على نشاط خبيث قبل نافذة الهجوم. وبعد اكتشاف الحادثة أزالت العامل ومساراته، وأبطلت المفتاح والبيانات الاعتمادية التي أنشأها المهاجمون، وحذفت بيانات الاعتماد المثبتة في الشيفرة، وأزالت أسماء المضيفين التي سيطر عليها المهاجمون، ثم فرّغت مخازن المحتوى المؤقتة عند الحافة.

من ClickFix إلى خلفية WordPress

بحسب شركة Sansec، ربما وصل الأثر إلى ما يصل إلى 100 ألف موقع يستخدم مكوّنات Brevo المتضررة. كان الزائر يرى صفحة تحقق مزيفة من Cloudflare، ثم تعليمات ClickFix تدفعه إلى تشغيل أمر على Windows. وفي مواقع WordPress التي تضمّن واجهة Brevo المتأثرة، كان النص يتحقق مما إذا كان الزائر مسجلاً كمسؤول، ويحاول تحميل إضافة خبيثة من أرشيف باسم Web Media Optimizer.

وجدت BleepingComputer أن الإضافة تعمل كخلفية مستمرة ومحمل JavaScript، وتخفي نفسها من قائمة إضافات WordPress، وتنسخ نفسها إلى مجلد الإضافات الإلزامية، وتتصل دورياً بخادم يسيطر عليه المهاجمون. كما تضمنت مفتاح مصادقة ثابتاً يمكن استخدامه لإنشاء جلسة دخول صالحة لحساب مسؤول WordPress من دون معرفة كلمة المرور.

ما الذي ينبغي على المشغلين مراجعته؟

قالت Brevo إن app.brevo.com وواجهتها البرمجية وبنية تسليم البريد وبيانات حسابات العملاء لم تتأثر. مع ذلك، ينبغي لمسؤولي WordPress الذين زاروا موقعاً متأثراً وهم مسجلون كمسؤولين في 14 سبتمبر فحص الإضافات التي ثُبّتت أو فُعّلت في ذلك اليوم، وإزالة أي إضافة غير مألوفة وتغيير كلمات مرور حسابات الإدارة عند العثور على مؤشرات اختراق.

القراءة التحريرية: يوضح الحادث أن سلامة الملفات الأصلية لا تكفي عندما يستطيع مهاجم تعديل الاستجابات عند طبقة CDN. الخطر العملي هنا جاء من صلاحية Cloudflare الواسعة ومن انتشار نصوص الطرف الثالث عبر مواقع العملاء، فيما تبقى الصلة بين هذا الاختراق وحادثة SSO منفصلة كشفت عنها Brevo في 10 سبتمبر غير محسومة؛ إذ لم تجب الشركة عن أسئلة BleepingComputer بشأن وجود رابط بين الحادثتين.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار