Атака на цепочку поставок Brevo привела к внедрению скриптов ClickFix на сайты клиентов

Брево подтвердил, что злоумышленники украли ключ API Cloudflare и использовали его для внедрения вредоносных скриптов ClickFix на свои веб-сайты и файлы JavaScript, встроенные на сайты клиентов, для распространения вредоносного ПО. [...] Компания по управлению взаимоотношениями с клиентами и цифровому маркетингу сообщает, что злоумышленники использовали ключ API для создания вредоносного Cloudflare Worker, который 14 сентября изменял контент на границе CDN в течение примерно пяти с половиной часов. Атаке подверглись страницы brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com и sibforms.com. Сотрудник Cloudflare также изменил скрипт форм Brevo, виджет Brevo Conversations и скрипты загрузчика Brevo SDK, которые клиенты встраивают на свои веб-сайты. В опубликованном сегодня анализе Брево объяснил, что злоумышленники получили долгоживущий API-ключ Cloudflare с полными разрешениями учетной записи, который был жестко запрограммирован в исходном коде приложения, что позволило им создавать рабочие процессы Cloudflare, маршруты и записи DNS в зонах Брево, не вызывая оповещения. «Поскольку Worker переписал ответы на границе и удалил заголовки безопасности, такие как Content-Security-Policy, наши исходные серверы и файлы остались неизмененными, а стандартные проверки целостности не обнаружили изменений», — объяснил Брево. Компания заявляет, что ключ мог быть скомпрометирован еще в конце августа, но доказательств предыдущей вредоносной активности нет. Обнаружив компрометацию, Брево удалил Worker и его маршруты, определив окно воздействия между 16:07 и 20:30 UTC. В последующие часы компания отозвала скомпрометированный ключ и созданные с его помощью учетные данные, удалила жестко запрограммированные учетные данные из исходного кода, удалила имена хостов, контролируемые злоумышленниками, и очистила свои пограничные кэши. Брево утверждает, что app.brevo.com, его API, инфраструктура доставки электронной почты и данные учетных записей клиентов не пострадали.


Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/brevo-supply-chain-attack-injected-clickfix-scripts-on-customer-sites/

Комментарии