사이버 보안

Brevo 공급망 침해로 고객 사이트에 ClickFix 악성 코드 주입

Brevo는 공격자들이 Cloudflare에서 자사 계정의 API 키를 탈취해 자사 웹사이트의 콘텐츠와 고객 사이트에 삽입된 JavaScript 파일을 수정하고 ClickFix 페이지와 악성 코드를 배포하는 데 사용했다고 확인했습니다. 이 캠페인에는 일부 WordPress 사이트에 지속적인 백도어를 추가한 행위도 포함됐으며, 회사는 애플리케이션 인터페이스와 고객 데이터, 이메일 전송 인프라는 영향을 받지 않았다고 밝혔습니다.

2026-09-17
3 분 읽기
4 조회수
فريق تحرير certi.news
Brevo 공급망 침해로 고객 사이트에 ClickFix 악성 코드 주입

Brevo는 공격자들이 Cloudflare에서 탈취한 API 키를 악용해 악성 Worker를 생성하고, 배포 네트워크의 엣지에서 콘텐츠를 수정해 회사 웹사이트와 고객이 자신의 사이트에 삽입하는 JavaScript 파일에 ClickFix 스크립트를 주입했다고 확인했습니다. Brevo의 후속 조사에 따르면 노출은 2026년 9월 14일 16:07부터 20:30(UTC)까지 약 5시간 30분 동안 지속됐습니다.

수정 대상에는 brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com, sibforms.com 도메인의 페이지와 Brevo 양식 스크립트, Brevo Conversations 인터페이스, 고객이 자신의 사이트에 추가하는 Brevo SDK 로더가 포함됐습니다. 따라서 위험은 회사 도메인 방문자에게만 국한되지 않고, 회사의 소프트웨어 구성 요소를 사용하는 사이트로 확산됐습니다.

보호 수단은 어떻게 우회됐나?

Brevo는 탈취된 키가 장기간 유효했고 계정에 대한 전체 권한을 보유했으며 애플리케이션 소스 코드에 하드코딩돼 있었다고 설명했습니다. 이를 통해 공격자들은 경보를 발생시키지 않고 Brevo 도메인 전반에 Cloudflare Workers와 경로, DNS 레코드를 생성할 수 있었습니다. 또한 악성 Worker는 엣지에서 응답을 다시 작성하고 Content-Security-Policy를 비롯한 보안 헤더를 제거했습니다. 반면 오리진 서버와 원본 파일은 수정되지 않았기 때문에 파일 무결성 검사에서는 변경 사항이 발견되지 않았습니다.

회사는 해당 키가 8월 말부터 침해됐을 가능성이 있다고 판단하지만, 공격 기간 이전에 악성 활동이 있었다는 증거는 찾지 못했다고 밝혔습니다. 사고를 발견한 뒤에는 Worker와 경로를 제거하고, 공격자들이 생성한 키와 자격 증명을 무효화했으며, 코드에 하드코딩된 자격 증명을 삭제하고, 공격자들이 장악한 호스트 이름을 제거한 뒤 엣지의 콘텐츠 캐시를 비웠습니다.

ClickFix에서 WordPress 백도어까지

Sansec에 따르면 피해는 영향을 받은 Brevo 구성 요소를 사용하는 최대 10만 개 사이트에 이르렀을 가능성이 있습니다. 방문자에게는 가짜 Cloudflare 인증 페이지가 표시된 뒤 Windows에서 명령을 실행하도록 유도하는 ClickFix 지침이 제시됐습니다. 영향을 받은 Brevo 인터페이스를 삽입한 WordPress 사이트에서는 스크립트가 방문자가 관리자로 로그인했는지 확인하고 Web Media Optimizer라는 이름의 아카이브에서 악성 플러그인을 로드하려고 했습니다.

BleepingComputer는 이 플러그인이 지속적인 백도어이자 JavaScript 로더로 작동하며 WordPress 플러그인 목록에서 자신을 숨기고, 필수 플러그인 디렉터리에 자신을 복사하며, 공격자들이 통제하는 서버에 주기적으로 연결한다고 확인했습니다. 또한 고정된 인증 키가 포함돼 있어 비밀번호를 몰라도 WordPress 관리자 계정에 유효한 로그인 세션을 생성하는 데 사용될 수 있었습니다.

운영자는 무엇을 검토해야 하나?

Brevo는 app.brevo.com, API, 이메일 전송 인프라, 고객 계정 데이터는 영향을 받지 않았다고 밝혔습니다. 그럼에도 9월 14일 영향을 받은 사이트를 방문했을 당시 관리자로 로그인돼 있던 WordPress 관리자는 해당 날짜에 설치되거나 활성화된 플러그인을 점검해야 하며, 익숙하지 않은 플러그인이 발견되면 삭제하고 침해 징후가 있을 경우 관리자 계정의 비밀번호를 변경해야 합니다.

편집부 분석: 이번 사건은 CDN 계층에서 공격자가 응답을 수정할 수 있는 경우 원본 파일의 무결성만으로는 충분하지 않다는 점을 보여줍니다. 실질적인 위험은 광범위한 Cloudflare 권한과 고객 사이트 전반에 퍼진 서드파티 스크립트에서 비롯됐습니다. 한편 이 침해와 Brevo가 9월 10일 공개한 별도의 SSO 사건 사이의 연관성은 여전히 확인되지 않았습니다. BleepingComputer가 두 사건 사이에 연관성이 있는지 질문했지만 회사는 답변하지 않았습니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기