查看: 157|回复: 0

Brevo供应链攻击滥用Cloudflare密钥注入10万网站

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
事件概述
客户互动平台 Brevo 遭遇供应链攻击,恶意代码被注入到超过 100,000 个网站。攻击者先利用 Brevo 处理 SAML SSO 的漏洞获得账户访问,随后滥用泄露的 Cloudflare API key 部署 Worker,向 Brevo 相关资源和客户嵌入的 JavaScript 文件注入恶意脚本。

时间线与影响范围
Brevo 称,2026 年 9 月 10 日攻击者利用 SAML SSO 处理漏洞访问 138 个账户,其中包括加密货币存储服务商 Trezor 的一个账户。攻击者从其中 6 个账户发送钓鱼邮件,并导出 43 个账户的联系人。Brevo 关闭未授权访问后,攻击者于 9 月 14 日再次进入,使用一个被泄露的长效 Cloudflare API key 部署 Worker。该 Worker 向 brevo.com、sibforms.com 以及 Brevo 客户嵌入其网站的 3 个 JavaScript 文件注入恶意脚本。恶意 Worker 活跃约 5 个半小时,之后被 Brevo 移除,相关 API key 和凭据被撤销。Brevo 表示,调查显示该 key 最早在 2026 年 8 月下旬被滥用,未发现 9 月 14 日前向面向客户页面注入恶意内容。

攻击手法:ClickFix 与 WordPress 插件投放
恶意脚本会向选定访客展示伪造的 “Cloudflare, verify you are human” 页面,诱骗访客复制并运行命令,这是被称为 ClickFix 的社会工程手法。在嵌入 Brevo widget 的 WordPress 网站上,如果访客以管理员身份登录,脚本会尝试部署并运行一个插件。

处置建议
安全公司 Sansec 称,恶意代码被提供约 4 小时,可能影响超过 100,000 个网站。所有使用 Brevo 的站点应排查是否被入侵:管理员检查是否存在未授权插件安装;如果访客曾被展示伪造验证页面,应检查本机是否感染恶意软件。Sansec 指出,Brevo 已不再提供恶意代码,但 WordPress 站点可能已被植入后门,客户也可能已中 ClickFix 骗局。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-19 10:42 , Processed in 0.021368 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部