网络安全

Brevo供应链遭入侵,向客户网站注入ClickFix恶意软件

Brevo确认,攻击者窃取了其Cloudflare账户的API密钥,并利用该密钥修改其网站内容及客户网站中嵌入的JavaScript文件,导致分发ClickFix页面和恶意软件。此次活动还向部分WordPress网站添加了持久化后门;公司表示,应用界面、客户数据和邮件投递基础设施未受影响。

2026-09-17
1 分钟阅读
4 浏览量
فريق تحرير certi.news
Brevo供应链遭入侵,向客户网站注入ClickFix恶意软件

Brevo确认,攻击者利用被盗的Cloudflare API密钥创建了一个恶意Worker,在分发网络边缘修改内容,并向公司网站以及客户嵌入其网站的JavaScript文件中注入ClickFix脚本。根据Brevo随后进行的调查,此次暴露在2026年9月14日持续了约五个半小时,时间为世界协调时间16:07至20:30。

被修改的页面涉及brevo.comsendinblue.comlogin/account/my/onboarding.brevo.comsibforms.com域名,以及Brevo表单脚本、Brevo Conversations界面和客户添加到其网站中的Brevo SDK加载器。因此,风险并不局限于公司域名的访客,还扩展到了使用其软件组件的网站。

攻击者如何绕过防护措施?

Brevo表示,被盗密钥的有效期较长,拥有账户的完整权限,并且被硬编码在应用程序源代码中。这使攻击者能够通过Brevo域名创建Cloudflare Workers、路由和DNS记录,而不会触发警报。此外,恶意Worker还会在边缘重写响应并删除包括Content-Security-Policy在内的安全标头,而源服务器和原始文件均未被修改;因此,文件完整性检查没有发现这一变化。

该公司认为,密钥可能自8月底起就已遭到入侵,但表示没有发现攻击窗口之前存在恶意活动的证据。发现事件后,公司删除了该Worker及其路由,撤销了攻击者创建的密钥和凭据,删除了硬编码在代码中的凭据,移除了攻击者控制的主机名,随后清空了边缘缓存。

从ClickFix到WordPress后门

据Sansec称,受影响的Brevo组件可能被多达10万个网站使用。访客会看到一个伪造的Cloudflare验证页面,随后看到引导其在Windows上运行命令的ClickFix指示。在嵌入受影响的Brevo界面的WordPress网站中,该脚本会检查访客是否以管理员身份登录,并尝试从名为Web Media Optimizer的压缩包中加载恶意插件。

BleepingComputer发现,该插件充当持久化后门和JavaScript加载器,会将自身从WordPress插件列表中隐藏,复制到必需插件目录,并定期连接由攻击者控制的服务器。它还包含一个固定的身份验证密钥,可在不知道密码的情况下用于为WordPress管理员账户创建有效登录会话。

运营方应检查哪些内容?

Brevo表示,app.brevo.com、其应用程序接口、邮件投递基础设施以及客户账户数据均未受到影响。不过,曾在9月14日以管理员身份登录并访问受影响网站的WordPress管理员,应检查当天安装或启用的插件;如发现任何不熟悉的插件,应将其删除,并在发现入侵迹象时更改管理账户密码。

编辑解读:此次事件表明,当攻击者能够在CDN层修改响应时,仅确保原始文件完整并不足够。这里的实际风险来自Cloudflare权限范围过大,以及第三方脚本在客户网站之间的传播;与此同时,这起入侵与Brevo于9月10日披露的另一宗独立SSO事件之间是否存在关联仍未确定,因为该公司没有回答BleepingComputer关于两起事件是否存在联系的问题。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻