Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Försörjningskedjeattack mot Brevo spred ClickFix-skript på kundwebbplatser

Brevo bekräftade att angripare använde en stulen Cloudflare API-nyckel för att lägga in skadliga ClickFix-skript på företagets webbplatser och i JavaScript-filer som bäddats in på kunders webbplatser. Skripten användes för att sprida skadlig kod.

Enligt Brevos efteranalys skapade angriparna en skadlig Cloudflare Worker som ändrade innehåll vid CDN-kanten i cirka fem och en halv timme den 14 september 2026. Exponeringsfönstret var 16:07-20:30 UTC. Sidor på brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com och sibforms.com påverkades, liksom Brevo forms, widgeten Brevo Conversations och laddningsskript för Brevo SDK.

Brevo uppgav att den långlivade nyckeln hade fullständiga kontobehörigheter och låg hårdkodad i applikationens källkod. Företaget sade att app.brevo.com, dess API, infrastrukturen för e-postleverans och kundkontodata inte påverkades. Nyckeln kan enligt Brevo ha komprometterats redan i slutet av augusti, men det finns inga bevis för tidigare skadlig aktivitet.

Säkerhetsföretaget Sansec sade att upp till 100 000 webbplatser kan ha påverkats. Företaget uppgav att attacken började mellan 16:05 och 20:13 UTC den 14 september 2026 och att de skadliga underdomänerna slutade svara den 15 september 2026.

På WordPress-webbplatser kunde skadeprogrammet installera en bakdörr som utgav sig för att vara tillägget “Web Media Optimizer”. Brevo sade inte om händelsen hade samband med ett separat SSO-intrång som offentliggjordes den 10 september. Trezor uppgav den 11 september att nätfisket nådde 347 000 e-postadresser och att minst 2 500 användare komprometterades.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.