حمله زنجیره تامین Brevo اسکریپت های ClickFix را در سایت های مشتریان تزریق کرد
Brevo تأیید کرد که مهاجمان یک کلید Cloudflare API را دزدیده و از آن برای تزریق اسکریپتهای ClickFix مخرب به وبسایتها و فایلهای جاوا اسکریپت تعبیهشده در سایتهای مشتریان برای توزیع بدافزار استفاده میکنند. [...]
Brevo تأیید کرد که مهاجمان یک کلید Cloudflare API را دزدیده و از آن برای تزریق اسکریپتهای ClickFix مخرب به وبسایتها و فایلهای جاوا اسکریپت تعبیهشده در سایتهای مشتریان برای توزیع بدافزار استفاده میکنند.
شرکت مدیریت ارتباط با مشتری و بازاریابی دیجیتال میگوید مهاجمان از کلید API برای ایجاد یک Cloudflare Worker مخرب استفاده کردند که محتوا را در لبه CDN به مدت تقریبا پنج ساعت و نیم در 14 سپتامبر تغییر داد.
این حمله صفحات brevo.com، sendinblue.com، login/account/my/onboarding.brevo.com و sibforms.com را تحت تأثیر قرار داد. کارگر Cloudflare همچنین اسکریپت فرمهای Brevo، ویجت مکالمات Brevo و اسکریپتهای بارکننده Brevo SDK را که مشتریان در وبسایتهای خود تعبیه میکنند، اصلاح کرد.
در یک پس از مرگ که امروز منتشر شد، Brevo توضیح داد که مهاجمان یک کلید Cloudflare API با عمر طولانی با مجوزهای حساب کامل که در کد منبع برنامه هاردکد شده بود، به دست آوردند، که به آنها اجازه می داد تا Cloudflare Workers، مسیرها و رکوردهای DNS را در مناطق Brevo بدون ایجاد هشدار ایجاد کنند.
Brevo توضیح داد: «از آنجایی که Worker پاسخها را در لبه بازنویسی کرد و سرصفحههای امنیتی مانند Content-Security-Policy را حذف کرد، سرورها و فایلهای اصلی ما بدون تغییر باقی ماندند و بررسیهای یکپارچگی استاندارد این تغییر را شناسایی نکردند.
این شرکت می گوید که ممکن است کلید در اواخر ماه اوت به خطر افتاده باشد، اما هیچ مدرکی دال بر فعالیت مخرب قبلی وجود ندارد.
به محض تشخیص سازش، Brevo Worker و مسیرهای آن را حذف کرد و پنجره نوردهی را بین 16:07 و 20:30 UTC تعریف کرد.
در ساعات بعد، این شرکت کلید در معرض خطر و اعتبار ایجاد شده با آن را باطل کرد، اعتبار رمزگذاری شده را از کد منبع خود حذف کرد، نام میزبان های کنترل شده توسط مهاجم را حذف کرد و حافظه پنهان لبه خود را پاکسازی کرد.
Brevo میگوید app.brevo.com، API، زیرساخت ارسال ایمیل و دادههای حساب مشتری تحت تأثیر قرار نگرفته است.
این حادثه ابتدا توسط شرکت امنیتی Sansec گزارش شد، که گزارش داد ممکن است تا 100000 وب سایت را که از اجزای آسیب دیده Brevo استفاده می کنند، تحت تاثیر قرار داده است.
Sansec میگوید این حادثه در 14 سپتامبر 2026 بین ساعت 16:05 تا 20:13 UTC آغاز شد، اما اکنون تأیید کرده است که تمام زیر دامنههای مخرب در 15 سپتامبر حل نشدند و فایلهای Brevo اکنون پاک هستند.
به بازدیدکنندگان این وبسایتها یک صفحه تأیید جعلی Cloudflare نشان داده میشود و به دنبال آن دستورالعملهای ClickFix از آنها خواسته میشود دستوری را در ویندوز اجرا کنند.
در وبسایتهای وردپرسی که ویجت Brevo آسیبدیده را تعبیه میکنند، این اسکریپت همچنین بررسی میکند که آیا بازدیدکننده بهعنوان مدیر وارد شده است یا خیر و سعی میکند یک افزونه مخرب را از https://cdn10.sendibt1[.]com/p/wm.zip آپلود کند.
در حالی که SanSec قادر به بازیابی بایگانی نبود، BleepingComputer آن را در VirusTotal آپلود کرد و میتواند تأیید کند که وانمود میکند که یک افزونه وردپرس با نام "Web Media Optimizer" است اما به عنوان یک درب پشتی و بارکننده جاوا اسکریپت عمل میکند.
سایر دامنههای BleepingComputer که پلاگین و اسکریپتهای مخرب وردپرس را توزیع میکنند عبارتند از https://yelahaye[.]surf و https://boiseno[.]club.
پس از نصب، خود را از لیست افزونه های وردپرس پنهان می کند، برای ماندگاری خود را در فهرست پلاگین های ضروری کپی می کند و به طور دوره ای با سرور «https://glegchner.com/ads.php» تحت کنترل مهاجم تماس می گیرد.
آن URL در حال حاضر یک URL رمزگذاری شده با Base64 را برمی گرداند که به جاوا اسکریپت اشاره می کند که افزونه سپس به صفحات بازدیدکنندگان تزریق می کند. URL کدگذاری شده با Base64 فعلی به https://corralos[.]beer/a412dkoq.js رمزگشایی میشود، که سایت آن را تزریق میکند تا یک فریب ClickFix برای نمایش دریافت کند.
این افزونه همچنین یک نسخه پشتیبان از آخرین URL معتبر جاوا اسکریپت را ذخیره می کند تا در صورت در دسترس نبودن سرور راه دور، بتواند به بارگیری کدهای مخرب ادامه دهد.
در نهایت، این افزونه حاوی یک کلید احراز هویت با کد سخت است که به مهاجمان اجازه می دهد بدون دانستن رمز عبور حساب، یک جلسه ورود معتبر برای حساب مدیر وردپرس ایجاد کنند.
در 10 سپتامبر، Brevo یک حادثه متفاوت مرتبط با SSO را فاش کرد که در آن مهاجمان حسابهای مشتریان را ربودند و حملات فیشینگ را با هدف هدف قرار دادن مشتریان شرکتهایی که از Brevo استفاده میکردند، انجام دادند.
یکی از قربانیان برجسته، فروشنده کیف پول ارزهای دیجیتال Trezor بود که در 11 سپتامبر گزارش داد که حملات فیشینگ به 347000 آدرس ایمیل کاربر رسیده و حداقل 2500 آدرس را با موفقیت به خطر انداخته است.
Brevo به سؤالات BleepingComputer مبنی بر اینکه آیا حادثه SSO و مصالحه Cloudflare مرتبط هستند، پاسخی نداد.
مدیران وردپرس که در 14 سپتامبر هنگام ورود به سایت از سایت آسیب دیده بازدید کرده اند، باید افزونه های غیرعادی نصب یا فعال شده در آن روز را بررسی کنند و آنها را حذف کنند. اگر پیدا شد، باید رمزهای عبور سرپرست را نیز بچرخانند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
افزونه Malcious Admin Menu Editor Pro 1500 سایت وردپرسی را در پشتی قرار می دهد
بیش از 5400 سایت هک شده به بارهای ClickFix ذخیره شده در بلاک چین سرویس می دهند
هکرها به روز رسانی Virtualizor مخرب را در حمله ربودن BGP تحت فشار قرار می دهند
هکرها جعبههای زنگ آرایهای را مسموم میکنند تا بدافزار سرقت اطلاعات را تحت فشار قرار دهند
هک زنجیره تامین پلاگین های BdThemes باعث ایجاد مدیران سرکش وردپرس می شود
متن اصلی (انگلیسی)
Brevo supply-chain attack injected ClickFix scripts on customer sites
Brevo confirmed that attackers stole a Cloudflare API key and used it to inject malicious ClickFix scripts into its websites and JavaScript files embedded on customer sites to distribute malware. [...]