Brevo confirmó que unos atacantes utilizaron una clave de API de Cloudflare robada para insertar scripts maliciosos de ClickFix en sus sitios web y en archivos JavaScript integrados en sitios de clientes. Los scripts se usaron para distribuir malware.
Según el análisis posterior de Brevo, los atacantes crearon un Cloudflare Worker malicioso que modificó el contenido en el borde de la CDN durante aproximadamente cinco horas y media el 14 de septiembre de 2026. La ventana de exposición fue de 16:07 a 20:30 UTC. Se vieron afectadas páginas de brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com y sibforms.com, además de Brevo forms, el widget Brevo Conversations y los scripts de carga del Brevo SDK.
Brevo afirmó que la clave de larga duración tenía permisos completos sobre la cuenta y estaba codificada directamente en el código fuente de la aplicación. La empresa dijo que app.brevo.com, su API, la infraestructura de entrega de correo electrónico y los datos de las cuentas de clientes no se vieron afectados. También indicó que la clave pudo haberse comprometido ya a finales de agosto, aunque no hay pruebas de actividad maliciosa anterior.
La empresa de seguridad Sansec dijo que el incidente podría haber afectado a hasta 100.000 sitios web. Según Sansec, el ataque comenzó entre las 16:05 y las 20:13 UTC del 14 de septiembre de 2026, y los subdominios maliciosos dejaron de resolver el 15 de septiembre de 2026.
En sitios WordPress, el malware podía instalar una puerta trasera disfrazada de plugin llamado “Web Media Optimizer”. Brevo no dijo si el incidente estaba relacionado con otra intrusión de SSO divulgada el 10 de septiembre. Trezor informó el 11 de septiembre de que el phishing llegó a 347.000 direcciones de correo electrónico y comprometió al menos a 2.500 usuarios.
Comentarios
0Aún no hay comentarios. Escribe el primero.