サイバーセキュリティ

Brevoのサプライチェーン侵害、顧客サイトにClickFixマルウェアを注入

Brevoは、攻撃者が同社のCloudflareアカウントのAPIキーを窃取し、それを使って自社サイトのコンテンツと顧客サイトに埋め込まれたJavaScriptファイルを改変した結果、ClickFixページとマルウェアが配布されたことを確認した。このキャンペーンでは、一部のWordPressサイトに永続的なバックドアも追加された。同社は、アプリケーションインターフェース、顧客データ、メール配信基盤には影響がなかったとしている。

2026-09-17
1 分で読めます
4 閲覧数
فريق تحرير certi.news
Brevoのサプライチェーン侵害、顧客サイトにClickFixマルウェアを注入

Brevoは、攻撃者がCloudflareで盗まれたAPIキーを悪用して悪意あるWorkerを作成し、配信ネットワークのエッジでコンテンツを改変し、同社のサイトおよび顧客が自サイトに埋め込んでいるJavaScriptファイルにClickFixスクリプトを注入したことを確認した。影響は2026年9月14日、Brevoのその後の調査によると協定世界時16:07から20:30まで、およそ5時間半続いた。

改変の対象となったのは、brevo.comsendinblue.comlogin/account/my/onboarding.brevo.comsibforms.comの各ドメイン上のページに加え、Brevoフォームのスクリプト、Brevo Conversationsのインターフェース、顧客が自サイトに追加するBrevo SDKローダーだった。そのためリスクは同社ドメインの訪問者にとどまらず、同社のソフトウェアコンポーネントを使用するサイトにも及んだ。

保護対策はどのように回避されたのか?

Brevoによると、盗まれたキーは長期間有効で、アカウントに対する完全な権限を持ち、アプリケーションのソースコード内にハードコードされていた。これにより攻撃者は、アラートを発生させることなく、Brevoのドメイン全体でCloudflare Workers、ルート、DNSレコードを作成できた。また、悪意あるWorkerはエッジでレスポンスを書き換え、Content-Security-Policyなどのセキュリティヘッダーを削除した。一方、オリジンサーバーと元のファイルは変更されなかったため、ファイル整合性チェックでは改変を検出できなかった。

同社は、キーが8月下旬から侵害されていた可能性があると考えているが、攻撃期間より前に悪意ある活動があった証拠は見つからなかったとしている。インシデントの発見後、同社はWorkerとそのルートを削除し、攻撃者が作成したキーと認証情報を無効化し、コードにハードコードされていた認証情報を削除し、攻撃者が掌握していたホスト名を削除した。その後、エッジのコンテンツキャッシュを消去した。

ClickFixからWordPressのバックドアへ

Sansecによると、影響を受けたBrevoコンポーネントを使用する最大10万サイトに影響が及んだ可能性がある。訪問者には偽のCloudflare検証ページが表示され、その後、Windows上でコマンドを実行するよう促すClickFixの手順が示された。影響を受けたBrevoインターフェースを埋め込んでいるWordPressサイトでは、スクリプトが訪問者が管理者としてログインしているかを確認し、Web Media Optimizerという名前のアーカイブから悪意あるプラグインを読み込もうとした。

BleepingComputerは、このプラグインが永続的なバックドア兼JavaScriptローダーとして動作し、WordPressのプラグイン一覧から自身を隠し、自身を必須プラグインのディレクトリにコピーし、攻撃者が管理するサーバーに定期的に接続していたことを確認した。また、パスワードを知らなくてもWordPress管理者アカウントの有効なログインセッションを作成するために使用できる、固定の認証キーも含まれていた。

運用者は何を確認すべきか?

Brevoは、app.brevo.com、同社のAPI、メール配信基盤、顧客アカウントのデータには影響がなかったとしている。それでも、9月14日に影響を受けたサイトを管理者としてログインした状態で訪問したWordPress管理者は、その日にインストールまたは有効化されたプラグインを確認し、見慣れないプラグインを削除すべきである。侵害の兆候が見つかった場合は、管理アカウントのパスワードも変更する必要がある。

編集部の見解:このインシデントは、攻撃者がCDN層でレスポンスを変更できる場合、元ファイルの完全性だけでは不十分であることを示している。ここでの実際のリスクは、Cloudflareに対する広範な権限と、顧客サイト全体に広がるサードパーティ製スクリプトから生じた。一方、Brevoが9月10日に明らかにした別のSSOインシデントとの関連性は未確定のままである。BleepingComputerが両インシデント間の関連の有無について質問したところ、同社は回答しなかった。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る