Brevo, saldırganların Cloudflare’da çalınmış bir API anahtarını kullanarak kötü amaçlı bir Worker oluşturduğunu doğruladı. Bu Worker, dağıtım ağının uç noktasındaki içeriği değiştirdi ve şirketin sitelerine ve müşterilerin kendi sitelerine eklediği JavaScript dosyalarına ClickFix betikleri enjekte etti. Brevo’nun sonraki soruşturmasına göre erişim, 14 Eylül 2026’da 16:07 ile 20:30 UTC arasında yaklaşık beş buçuk saat sürdü.
Değişiklikler brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com ve sibforms.com alan adlarındaki sayfaların yanı sıra Brevo form betiklerini, Brevo Conversations arayüzünü ve müşterilerin sitelerine eklediği Brevo SDK yükleyicisini etkiledi. Böylece risk şirketin alan adlarını ziyaret edenlerle sınırlı kalmadı, yazılım bileşenlerini kullanan sitelere de yayıldı.
Koruma önlemleri nasıl aşıldı?
Brevo, çalınan anahtarın uzun süreli olduğunu, hesap üzerinde tam yetkilere sahip bulunduğunu ve uygulamanın kaynak koduna gömüldüğünü açıkladı. Bu durum saldırganların uyarı oluşturmadan Brevo alan adları üzerinden Cloudflare Workers, rotalar ve DNS kayıtları oluşturmasına olanak sağladı. Kötü amaçlı Worker ayrıca uç noktadaki yanıtları yeniden yazdı ve aralarında Content-Security-Policy başlığının da bulunduğu güvenlik başlıklarını kaldırdı. Buna karşılık kaynak sunucular ve özgün dosyalar değiştirilmedi; bu nedenle dosya bütünlüğü taramaları değişikliği tespit edemedi.
Şirket, anahtarın ağustos sonlarından beri ele geçirilmiş olabileceğine inanıyor, ancak saldırı penceresinden önce kötü amaçlı etkinlik olduğuna dair kanıt bulamadığını söyledi. Olayın tespit edilmesinin ardından Worker’ı ve rotalarını kaldırdı, anahtarı ve saldırganların oluşturduğu kimlik bilgilerini iptal etti, kaynak koda gömülü kimlik bilgilerini sildi, saldırganların kontrol ettiği ana bilgisayar adlarını kaldırdı ve uç noktadaki önbellekleri temizledi.
ClickFix’ten WordPress arka kapısına
Sansec’e göre etki, Brevo’nun zarar gören bileşenlerini kullanan 100 bine kadar siteye ulaşmış olabilir. Ziyaretçi sahte bir Cloudflare doğrulama sayfası görüyordu; ardından Windows’ta bir komut çalıştırmaya yönlendiren ClickFix talimatları görüntüleniyordu. Etkilenen Brevo arayüzünü kullanan WordPress sitelerinde betik, ziyaretçinin yönetici olarak oturum açıp açmadığını kontrol ediyor ve Web Media Optimizer adlı bir arşivden kötü amaçlı bir eklenti yüklemeye çalışıyordu.
BleepingComputer, eklentinin kalıcı bir arka kapı ve JavaScript yükleyicisi olarak çalıştığını, WordPress eklenti listesinden kendisini gizlediğini, kendisini zorunlu eklentiler klasörüne kopyaladığını ve saldırganların kontrol ettiği bir sunucuyla düzenli olarak iletişim kurduğunu tespit etti. Eklenti ayrıca, parola bilinmeden bir WordPress yöneticisi hesabı için geçerli bir oturum oluşturmak üzere kullanılabilecek sabit bir kimlik doğrulama anahtarı içeriyordu.
Operatörler neleri gözden geçirmeli?
Brevo, app.brevo.com’un, uygulama arayüzünün, e-posta teslim altyapısının ve müşteri hesap verilerinin etkilenmediğini söyledi. Bununla birlikte, 14 Eylül’de etkilenen bir siteyi ziyaret ederken yönetici olarak oturum açmış WordPress yöneticileri, o gün yüklenen veya etkinleştirilen eklentileri incelemeli; tanımadıkları eklentileri kaldırmalı ve ihlal belirtileri bulmaları hâlinde yönetici hesaplarının parolalarını değiştirmelidir.
Editoryal değerlendirme: Olay, bir saldırgan CDN katmanındaki yanıtları değiştirebildiğinde özgün dosyaların bütünlüğünün tek başına yeterli olmadığını gösteriyor. Buradaki pratik risk, geniş Cloudflare yetkisinden ve üçüncü taraf betiklerinin müşterilerin sitelerine yayılmasından kaynaklandı. Brevo’nun 10 Eylül’de açıkladığı ayrı SSO olayıyla bu ihlal arasındaki bağlantı ise henüz netlik kazanmış değil; şirket, BleepingComputer’ın iki olay arasında bağlantı olup olmadığına ilişkin sorularını yanıtlamadı.