ARK. 1 · 1 min czytaniaŚwiat ·

Atak na Brevo: złośliwy skrypt w widżetach trafił na ponad 100 000 stron

14 września złośliwy kod w plikach JavaScript Brevo pokazywał odwiedzającym fałszywą weryfikację Cloudflare, a na WordPressie próbował zainstalować wtyczkę.

Karta wpisu: Atak na Brevo: złośliwy skrypt w widżetach trafił na ponad 100 000 stron

Ponad 100 000 stron osadzających widżety Brevo serwowało 14 września złośliwy skrypt, szacuje firma Sansec. Atakujący użyli przejętego, długo ważnego klucza API Cloudflare i uruchomili workera, który wstrzykiwał kod do brevo.com, sibforms.com oraz trzech plików JavaScript osadzanych przez klientów na ich stronach. Wcześniej, 10 września, przez lukę w obsłudze logowania SAML SSO dostali się do 138 kont Brevo. Z sześciu wysłali phishing, a z 43 wyeksportowali kontakty.

Skrypt pokazywał wybranym odwiedzającym fałszywą stronę „Cloudflare, potwierdź, że jesteś człowiekiem” z poleceniem wklejenia i uruchomienia komendy na komputerze (technika ClickFix). Na stronach WordPress, gdy odwiedzający był zalogowany jako administrator, skrypt próbował zainstalować i uruchomić wtyczkę. Worker działał około pięciu i pół godziny, zanim Brevo go usunęło i unieważniło klucz oraz dane logowania.

Sansec zaleca przejrzenie każdej strony korzystającej z Brevo. Administratorzy powinni sprawdzić, czy nie pojawiły się wtyczki zainstalowane bez ich wiedzy, a osoby, którym wyświetliła się fałszywa weryfikacja, powinny sprawdzić komputer pod kątem złośliwego oprogramowania.

TAB. 2

Źródła

1
SecurityWeek — Brevo Supply Chain Attack Injects Malware Into 100,000 Websitessecurityweek.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com