Cibersegurança

Violação da cadeia de fornecimento da Brevo injeta malware ClickFix em sites de clientes

A Brevo confirmou que invasores roubaram uma chave de API de sua conta na Cloudflare e a usaram para modificar o conteúdo de seus sites e os arquivos JavaScript incorporados nos sites dos clientes, o que levou à distribuição de páginas ClickFix e malware. A campanha incluiu a adição de um backdoor persistente a alguns sites WordPress, enquanto a empresa afirmou que a interface do aplicativo, os dados dos clientes e a infraestrutura de entrega de e-mails não foram afetados.

2026-09-17
4 min de leitura
4 visualizações
فريق تحرير certi.news
Violação da cadeia de fornecimento da Brevo injeta malware ClickFix em sites de clientes

A Brevo confirmou que invasores exploraram uma chave de API roubada na Cloudflare para criar um Worker malicioso que modificava o conteúdo na borda da rede de distribuição e injetava scripts ClickFix nos sites da empresa e nos arquivos JavaScript que os clientes incorporam em seus sites. A exposição durou cerca de cinco horas e meia em 14 de setembro de 2026, entre 16h07 e 20h30 UTC, de acordo com a investigação posterior da Brevo.

A alteração afetou páginas nos domínios brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com e sibforms.com, além dos scripts dos formulários da Brevo, da interface do Brevo Conversations e do carregador do Brevo SDK que os clientes adicionam aos seus sites. Assim, o risco não ficou limitado aos visitantes dos domínios da empresa, mas se estendeu aos sites que usam seus componentes de software.

Como os mecanismos de proteção foram contornados?

A Brevo explicou que a chave roubada era de longa duração, tinha permissões completas na conta e estava incorporada ao código-fonte do aplicativo. Isso permitiu que os invasores criassem Cloudflare Workers, rotas e registros DNS nos domínios da Brevo sem disparar um alerta. O Worker malicioso também reescrevia as respostas na borda e removia cabeçalhos de segurança, incluindo Content-Security-Policy, enquanto os servidores de origem e os arquivos originais permaneciam inalterados; por isso, as verificações de integridade dos arquivos não detectaram a mudança.

A empresa acredita que a chave pode ter sido comprometida desde o fim de agosto, mas afirmou não ter encontrado evidências de atividade maliciosa antes da janela do ataque. Após descobrir o incidente, removeu o Worker e suas rotas, revogou a chave e as credenciais criadas pelos invasores, excluiu as credenciais incorporadas ao código, removeu os nomes de host controlados pelos invasores e, em seguida, limpou os caches de conteúdo na borda.

Do ClickFix ao backdoor do WordPress

Segundo a Sansec, o impacto pode ter alcançado até 100 mil sites que usam os componentes afetados da Brevo. O visitante via uma página falsa de verificação da Cloudflare e, depois, instruções do ClickFix que o induziam a executar um comando no Windows. Em sites WordPress que incorporavam a interface afetada da Brevo, o script verificava se o visitante estava conectado como administrador e tentava baixar um plugin malicioso de um arquivo chamado Web Media Optimizer.

A BleepingComputer descobriu que o plugin funcionava como um backdoor persistente e um carregador de JavaScript, ocultava-se da lista de plugins do WordPress, copiava-se para a pasta de plugins obrigatórios e se conectava periodicamente a um servidor controlado pelos invasores. Ele também incluía uma chave de autenticação estática que podia ser usada para criar uma sessão de login válida para uma conta de administrador do WordPress sem conhecer a senha.

O que os operadores devem revisar?

A Brevo afirmou que app.brevo.com, sua interface de programação, a infraestrutura de entrega de e-mails e os dados das contas dos clientes não foram afetados. Ainda assim, administradores de WordPress que visitaram um site afetado enquanto estavam conectados como administradores em 14 de setembro devem verificar os plugins instalados ou ativados naquele dia, remover qualquer plugin desconhecido e alterar as senhas das contas administrativas ao encontrar indícios de comprometimento.

Leitura editorial: o incidente mostra que a integridade dos arquivos de origem não é suficiente quando um invasor consegue modificar as respostas na camada de CDN. O risco prático surgiu das amplas permissões da Cloudflare e da disseminação de scripts de terceiros pelos sites dos clientes, enquanto a relação entre essa violação e um incidente separado de SSO revelado pela Brevo em 10 de setembro permanece incerta; a empresa não respondeu às perguntas da BleepingComputer sobre a existência de uma ligação entre os dois incidentes.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias