Cybersicherheit

Brevo-Lieferkettenangriff injiziert ClickFix-Malware in Kundenwebsites

Brevo bestätigte, dass Angreifer einen API-Schlüssel ihres Cloudflare-Kontos gestohlen und verwendet hatten, um den Inhalt ihrer Websites sowie in Kundenwebsites eingebettete JavaScript-Dateien zu verändern. Dadurch wurden ClickFix-Seiten und Malware verteilt. Die Kampagne umfasste das Hinzufügen einer dauerhaften Hintertür zu einigen WordPress-Websites. Das Unternehmen erklärte, dass die Anwendungsoberfläche, Kundendaten und die Infrastruktur für die E-Mail-Zustellung nicht betroffen gewesen seien.

2026-09-17
4 Min. Lesezeit
4 Aufrufe
فريق تحرير certi.news
Brevo-Lieferkettenangriff injiziert ClickFix-Malware in Kundenwebsites

Brevo bestätigte, dass Angreifer einen gestohlenen API-Schlüssel bei Cloudflare ausgenutzt hatten, um einen bösartigen Worker zu erstellen, der Inhalte am Rand des Verteilungsnetzwerks veränderte und ClickFix-Skripte in die Websites des Unternehmens sowie in JavaScript-Dateien einschleuste, die Kunden in ihre Websites einbinden. Die Kompromittierung dauerte am 14. September 2026 etwa fünfeinhalb Stunden, von 16:07 bis 20:30 Uhr UTC, wie aus der späteren Untersuchung von Brevo hervorgeht.

Die Änderungen betrafen Seiten auf den Domains brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com und sibforms.com sowie Skripte der Brevo-Formulare, die Brevo-Conversations-Oberfläche und den Brevo-SDK-Loader, den Kunden in ihre Websites einbinden. Die Gefahr beschränkte sich daher nicht auf Besucher der Unternehmensdomains, sondern erstreckte sich auch auf Websites, die deren Softwarekomponenten verwenden.

Wie wurden die Schutzmaßnahmen umgangen?

Brevo erklärte, dass der gestohlene Schlüssel langfristig gültig war, über vollständige Kontoberechtigungen verfügte und im Quellcode der Anwendung hinterlegt war. Dadurch konnten die Angreifer Cloudflare Workers, Routen und DNS-Einträge über Brevo-Domains erstellen, ohne eine Warnung auszulösen. Der bösartige Worker schrieb außerdem Antworten am Edge um und entfernte Sicherheitsheader, darunter Content-Security-Policy. Die Origin-Server und Originaldateien blieben unverändert; deshalb erkannten Dateiintegritätsprüfungen die Änderung nicht.

Das Unternehmen geht davon aus, dass der Schlüssel möglicherweise seit Ende August kompromittiert war, erklärte jedoch, keine Beweise für bösartige Aktivitäten vor dem Angriffzeitraum gefunden zu haben. Nach der Entdeckung des Vorfalls entfernte Brevo den Worker und seine Routen, widerrief den Schlüssel und die von den Angreifern erstellten Zugangsdaten, löschte die im Code hinterlegten Zugangsdaten, entfernte die von den Angreifern kontrollierten Hostnamen und leerte anschließend die Edge-Content-Caches.

Von ClickFix bis zur WordPress-Hintertür

Laut Sansec könnte der Vorfall bis zu 100.000 Websites erreicht haben, die die betroffenen Brevo-Komponenten verwenden. Besucher sahen eine gefälschte Cloudflare-Verifizierungsseite und anschließend ClickFix-Anweisungen, die sie dazu aufforderten, einen Befehl unter Windows auszuführen. Auf WordPress-Websites, die die betroffene Brevo-Oberfläche einbanden, prüfte das Skript, ob der Besucher als Administrator angemeldet war, und versuchte, ein bösartiges Plugin aus einem Archiv namens Web Media Optimizer zu laden.

BleepingComputer stellte fest, dass das Plugin als dauerhafte Hintertür und JavaScript-Loader fungiert, sich in der WordPress-Plugin-Liste verbirgt, sich in den Ordner der Must-use-Plugins kopiert und regelmäßig eine von den Angreifern kontrollierte Serveradresse kontaktiert. Außerdem enthielt es einen fest codierten Authentifizierungsschlüssel, der verwendet werden konnte, um eine gültige Anmeldesitzung für ein WordPress-Administratorkonto zu erstellen, ohne das Passwort zu kennen.

Was sollten Betreiber prüfen?

Brevo erklärte, dass app.brevo.com, seine API, die Infrastruktur für die E-Mail-Zustellung und die Kontodaten der Kunden nicht betroffen gewesen seien. Dennoch sollten WordPress-Administratoren, die am 14. September eine betroffene Website besucht und dabei als Administrator angemeldet waren, die an diesem Tag installierten oder aktivierten Plugins überprüfen, jedes unbekannte Plugin entfernen und die Passwörter der Administratorkonten ändern, wenn sie Anzeichen einer Kompromittierung feststellen.

Redaktionelle Einordnung: Der Vorfall zeigt, dass die Integrität der Originaldateien nicht ausreicht, wenn ein Angreifer Antworten auf der CDN-Ebene verändern kann. Das praktische Risiko entstand hier durch die weitreichenden Cloudflare-Berechtigungen und die Verbreitung von Skripten Dritter über Kundenwebsites. Der Zusammenhang zwischen diesem Angriff und dem separaten SSO-Vorfall, den Brevo am 10. September offengelegt hatte, bleibt unterdessen ungeklärt; das Unternehmen beantwortete Fragen von BleepingComputer dazu, ob eine Verbindung zwischen den beiden Vorfällen besteht, nicht.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen