Платформа взаимодействия с клиентами Brevo стала жертвой атаки на цепочку поставок, в результате которой вредоносный код был внедрен на более чем 100 000 веб-сайтов. Первоначально Brevo был взломан 10 сентября, когда злоумышленник воспользовался уязвимостью в обработке Brevo SAML SSO для доступа к 138 учетным записям, включая одну, принадлежащую провайдеру хранения криптовалюты Trezor. Злоумышленники отправили фишинговые электронные письма с шести учетных записей и экспортировали контакты 43 учетных записей, говорится в уведомлении Брево. Компания закрыла несанкционированный доступ, но злоумышленники вернулись 14 сентября, когда они использовали скомпрометированный долгоживущий API-ключ Cloudflare для развертывания работника. Этот сотрудник внедрил вредоносные скрипты в сайты brevo.com и sibforms.com, а также в три файла JavaScript, которые клиенты Brevo встраивают на свои веб-сайты, сообщила компания в вскрытии. «Скрипт показывал избранным посетителям фальшивую страницу «Cloudflare, подтвердите, что вы человек», которая предлагала им вставить и запустить команду на своем компьютере — метод социальной инженерии, известный как ClickFix», — объясняет Брево. На веб-сайтах WordPress со встроенным виджетом Brevo сценарий пытался развернуть и запустить плагин, если посетитель вошел в систему как администратор. Вредоносный работник был активен примерно пять с половиной часов, прежде чем Брево удалил его и отозвал скомпрометированный ключ API и учетные данные. «Наше расследование показывает, что ключ впервые был использован не по назначению в конце августа 2026 года. Мы не обнаружили внедрения вредоносного контента на страницы, ориентированные на клиентов, до 14 сентября», — сказал Брево.
Источник: SecurityWeek — https://www.securityweek.com/brevo-supply-chain-attack-injects-malware-into-100000-websites/
Комментарии