ARK. 1 · 1 min czytaniaŚwiat ·

Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów

Brevo potwierdziło, że 14 września przez około 5,5 godziny napastnicy wstrzykiwali skrypty ClickFix do formularzy i widżetów na stronach klientów. Sansec szacuje skalę na 100 000 witryn.

Karta wpisu: Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów

Brevo potwierdziło, że napastnicy ukradli klucz API Cloudflare i 14 września przez około 5,5 godziny wstrzykiwali skrypty ClickFix rozsyłające złośliwe oprogramowanie na stronach firmy i jej klientów. Według Brevo okno trwało od 16:07 do 20:30 UTC, a pliki są już czyste. Klucz miał pełne uprawnienia do konta i był zaszyty na stałe w kodzie źródłowym aplikacji. Posłużył do utworzenia złośliwego Workera Cloudflare, który przepisywał odpowiedzi na brzegu sieci CDN i usuwał nagłówki Content-Security-Policy. Serwery źródłowe i pliki pozostały niezmienione, więc kontrole integralności niczego nie wykryły. Klucz mógł wyciec już pod koniec sierpnia, ale nie ma dowodów wcześniejszego nadużycia.

Kogo dotyczy

Stron z osadzonym skryptem formularzy Brevo, widżetem Brevo Conversations lub loaderem Brevo SDK. Sansec, który pierwszy opisał incydent, szacuje skalę na 100 000 witryn. Zmienione były też brevo.com, sendinblue.com i sibforms.com. Według Brevo app.brevo.com, API, wysyłka poczty i dane kont klientów pozostały nietknięte.

TAB. 2

Źródła

2
BleepingComputer — Brevo supply-chain attack injected ClickFix scripts on customer sitesbleepingcomputer.com
SecurityWeek — Brevo Supply Chain Attack Injects Malware Into 100,000 Websitessecurityweek.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach
18.09.2026ŚwiatJedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFA

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com