Cybersécurité

Le piratage de la chaîne d’approvisionnement de Brevo injecte des logiciels ClickFix dans les sites des clients

Brevo a confirmé que des attaquants avaient volé une clé API de son compte Cloudflare et l’avaient utilisée pour modifier le contenu de ses sites et les fichiers JavaScript intégrés aux sites de ses clients, entraînant la diffusion de pages ClickFix et de logiciels malveillants. La campagne comprenait l’ajout d’une porte dérobée persistante à certains sites WordPress, tandis que l’entreprise a déclaré que l’interface de l’application, les données des clients et l’infrastructure de distribution des e-mails n’avaient pas été affectées.

2026-09-17
4 min de lecture
4 vues
فريق تحرير certi.news
Le piratage de la chaîne d’approvisionnement de Brevo injecte des logiciels ClickFix dans les sites des clients

Brevo a confirmé que des attaquants avaient exploité une clé API volée auprès de Cloudflare pour créer un Worker malveillant qui modifiait le contenu à la périphérie du réseau de distribution et injectait des scripts ClickFix dans les sites de l’entreprise ainsi que dans les fichiers JavaScript que les clients intègrent à leurs sites. L’exposition a duré environ cinq heures et demie le 14 septembre 2026, entre 16 h 07 et 20 h 30 UTC, selon l’enquête ultérieure de Brevo.

La modification a touché des pages sur les domaines brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com et sibforms.com, ainsi que les scripts des formulaires Brevo, l’interface Brevo Conversations et le chargeur du SDK Brevo que les clients ajoutent à leurs sites. Le risque ne s’est donc pas limité aux visiteurs des domaines de l’entreprise, mais s’est étendu aux sites utilisant ses composants logiciels.

Comment les mesures de protection ont-elles été contournées ?

Brevo a expliqué que la clé volée était de longue durée, disposait de privilèges complets sur le compte et était intégrée au code source de l’application. Cela a permis aux attaquants de créer des Cloudflare Workers, des routes et des enregistrements DNS sur les domaines de Brevo sans déclencher d’alerte. Le Worker malveillant réécrivait également les réponses à la périphérie et supprimait des en-têtes de sécurité, notamment Content-Security-Policy, tandis que les serveurs d’origine et les fichiers originaux restaient inchangés : les contrôles d’intégrité des fichiers n’ont donc pas détecté la modification.

L’entreprise estime que la clé a peut-être été compromise dès la fin août, mais affirme n’avoir trouvé aucune preuve d’activité malveillante avant la période de l’attaque. Après la découverte de l’incident, elle a supprimé le Worker et ses routes, révoqué la clé et les identifiants créés par les attaquants, supprimé les identifiants intégrés au code, retiré les noms d’hôte contrôlés par les attaquants, puis purgé les caches de contenu à la périphérie.

De ClickFix à une porte dérobée WordPress

Selon Sansec, l’impact a peut-être atteint jusqu’à 100 000 sites utilisant les composants Brevo concernés. Le visiteur voyait une fausse page de vérification Cloudflare, puis des instructions ClickFix l’incitant à exécuter une commande sous Windows. Sur les sites WordPress intégrant l’interface Brevo affectée, le script vérifiait si le visiteur était connecté en tant qu’administrateur et tentait de charger une extension malveillante depuis une archive nommée Web Media Optimizer.

BleepingComputer a constaté que l’extension fonctionnait comme une porte dérobée persistante et un chargeur JavaScript, se dissimulait dans la liste des extensions WordPress, se copiait dans le répertoire des extensions obligatoires et se connectait périodiquement à un serveur contrôlé par les attaquants. Elle contenait également une clé d’authentification statique pouvant être utilisée pour créer une session valide de connexion à un compte administrateur WordPress sans connaître le mot de passe.

Que doivent vérifier les opérateurs ?

Brevo a déclaré que app.brevo.com, son interface de programmation, son infrastructure de distribution des e-mails et les données des comptes clients n’avaient pas été affectés. Néanmoins, les administrateurs WordPress qui ont visité un site touché alors qu’ils étaient connectés en tant qu’administrateurs le 14 septembre devraient examiner les extensions installées ou activées ce jour-là, supprimer toute extension inhabituelle et modifier les mots de passe des comptes d’administration s’ils découvrent des signes de compromission.

Lecture éditoriale : cet incident montre que l’intégrité des fichiers originaux ne suffit pas lorsqu’un attaquant peut modifier les réponses au niveau du CDN. Le risque pratique provenait ici des larges privilèges Cloudflare et de la diffusion de scripts tiers sur les sites des clients, tandis que le lien entre ce piratage et l’incident SSO distinct révélé par Brevo le 10 septembre reste incertain : l’entreprise n’a pas répondu aux questions de BleepingComputer concernant l’existence d’un lien entre les deux incidents.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités