پرش به محتوای اصلی

حمله زنجیره تامین Brevo اسکریپت های ClickFix را در سایت های مشتریان تزریق کرد

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۲۶, پنجشنبه، ساعت ۲۰:۴۱حدود 4 دقیقه مطالعه

Brevo تأیید کرد که مهاجمان یک کلید Cloudflare API را دزدیده و از آن برای تزریق اسکریپت‌های ClickFix مخرب به وب‌سایت‌ها و فایل‌های جاوا اسکریپت تعبیه‌شده در سایت‌های مشتریان برای توزیع بدافزار استفاده می‌کنند. [...]

Brevo تأیید کرد که مهاجمان یک کلید Cloudflare API را دزدیده و از آن برای تزریق اسکریپت‌های ClickFix مخرب به وب‌سایت‌ها و فایل‌های جاوا اسکریپت تعبیه‌شده در سایت‌های مشتریان برای توزیع بدافزار استفاده می‌کنند.

شرکت مدیریت ارتباط با مشتری و بازاریابی دیجیتال می‌گوید مهاجمان از کلید API برای ایجاد یک Cloudflare Worker مخرب استفاده کردند که محتوا را در لبه CDN به مدت تقریبا پنج ساعت و نیم در 14 سپتامبر تغییر داد.

این حمله صفحات brevo.com، sendinblue.com، login/account/my/onboarding.brevo.com و sibforms.com را تحت تأثیر قرار داد. کارگر Cloudflare همچنین اسکریپت فرم‌های Brevo، ویجت مکالمات Brevo و اسکریپت‌های بارکننده Brevo SDK را که مشتریان در وب‌سایت‌های خود تعبیه می‌کنند، اصلاح کرد.

در یک پس از مرگ که امروز منتشر شد، Brevo توضیح داد که مهاجمان یک کلید Cloudflare API با عمر طولانی با مجوزهای حساب کامل که در کد منبع برنامه هاردکد شده بود، به دست آوردند، که به آنها اجازه می داد تا Cloudflare Workers، مسیرها و رکوردهای DNS را در مناطق Brevo بدون ایجاد هشدار ایجاد کنند.

Brevo توضیح داد: «از آنجایی که Worker پاسخ‌ها را در لبه بازنویسی کرد و سرصفحه‌های امنیتی مانند Content-Security-Policy را حذف کرد، سرورها و فایل‌های اصلی ما بدون تغییر باقی ماندند و بررسی‌های یکپارچگی استاندارد این تغییر را شناسایی نکردند.

این شرکت می گوید که ممکن است کلید در اواخر ماه اوت به خطر افتاده باشد، اما هیچ مدرکی دال بر فعالیت مخرب قبلی وجود ندارد.

به محض تشخیص سازش، Brevo Worker و مسیرهای آن را حذف کرد و پنجره نوردهی را بین 16:07 و 20:30 UTC تعریف کرد.

در ساعات بعد، این شرکت کلید در معرض خطر و اعتبار ایجاد شده با آن را باطل کرد، اعتبار رمزگذاری شده را از کد منبع خود حذف کرد، نام میزبان های کنترل شده توسط مهاجم را حذف کرد و حافظه پنهان لبه خود را پاکسازی کرد.

Brevo می‌گوید app.brevo.com، API، زیرساخت ارسال ایمیل و داده‌های حساب مشتری تحت تأثیر قرار نگرفته است.

این حادثه ابتدا توسط شرکت امنیتی Sansec گزارش شد، که گزارش داد ممکن است تا 100000 وب سایت را که از اجزای آسیب دیده Brevo استفاده می کنند، تحت تاثیر قرار داده است.

Sansec می‌گوید این حادثه در 14 سپتامبر 2026 بین ساعت 16:05 تا 20:13 UTC آغاز شد، اما اکنون تأیید کرده است که تمام زیر دامنه‌های مخرب در 15 سپتامبر حل نشدند و فایل‌های Brevo اکنون پاک هستند.

به بازدیدکنندگان این وب‌سایت‌ها یک صفحه تأیید جعلی Cloudflare نشان داده می‌شود و به دنبال آن دستورالعمل‌های ClickFix از آنها خواسته می‌شود دستوری را در ویندوز اجرا کنند.

در وب‌سایت‌های وردپرسی که ویجت Brevo آسیب‌دیده را تعبیه می‌کنند، این اسکریپت همچنین بررسی می‌کند که آیا بازدیدکننده به‌عنوان مدیر وارد شده است یا خیر و سعی می‌کند یک افزونه مخرب را از https://cdn10.sendibt1[.]com/p/wm.zip آپلود کند.

در حالی که SanSec قادر به بازیابی بایگانی نبود، BleepingComputer آن را در VirusTotal آپلود کرد و می‌تواند تأیید کند که وانمود می‌کند که یک افزونه وردپرس با نام "Web Media Optimizer" است اما به عنوان یک درب پشتی و بارکننده جاوا اسکریپت عمل می‌کند.

سایر دامنه‌های BleepingComputer که پلاگین و اسکریپت‌های مخرب وردپرس را توزیع می‌کنند عبارتند از https://yelahaye[.]surf و https://boiseno[.]club.

پس از نصب، خود را از لیست افزونه های وردپرس پنهان می کند، برای ماندگاری خود را در فهرست پلاگین های ضروری کپی می کند و به طور دوره ای با سرور «https://glegchner.com/ads.php» تحت کنترل مهاجم تماس می گیرد.

آن URL در حال حاضر یک URL رمزگذاری شده با Base64 را برمی گرداند که به جاوا اسکریپت اشاره می کند که افزونه سپس به صفحات بازدیدکنندگان تزریق می کند. URL کدگذاری شده با Base64 فعلی به https://corralos[.]beer/a412dkoq.js رمزگشایی می‌شود، که سایت آن را تزریق می‌کند تا یک فریب ClickFix برای نمایش دریافت کند.

این افزونه همچنین یک نسخه پشتیبان از آخرین URL معتبر جاوا اسکریپت را ذخیره می کند تا در صورت در دسترس نبودن سرور راه دور، بتواند به بارگیری کدهای مخرب ادامه دهد.

در نهایت، این افزونه حاوی یک کلید احراز هویت با کد سخت است که به مهاجمان اجازه می دهد بدون دانستن رمز عبور حساب، یک جلسه ورود معتبر برای حساب مدیر وردپرس ایجاد کنند.

در 10 سپتامبر، Brevo یک حادثه متفاوت مرتبط با SSO را فاش کرد که در آن مهاجمان حساب‌های مشتریان را ربودند و حملات فیشینگ را با هدف هدف قرار دادن مشتریان شرکت‌هایی که از Brevo استفاده می‌کردند، انجام دادند.

یکی از قربانیان برجسته، فروشنده کیف پول ارزهای دیجیتال Trezor بود که در 11 سپتامبر گزارش داد که حملات فیشینگ به 347000 آدرس ایمیل کاربر رسیده و حداقل 2500 آدرس را با موفقیت به خطر انداخته است.

Brevo به سؤالات BleepingComputer مبنی بر اینکه آیا حادثه SSO و مصالحه Cloudflare مرتبط هستند، پاسخی نداد.

مدیران وردپرس که در 14 سپتامبر هنگام ورود به سایت از سایت آسیب دیده بازدید کرده اند، باید افزونه های غیرعادی نصب یا فعال شده در آن روز را بررسی کنند و آنها را حذف کنند. اگر پیدا شد، باید رمزهای عبور سرپرست را نیز بچرخانند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

افزونه Malcious Admin Menu Editor Pro 1500 سایت وردپرسی را در پشتی قرار می دهد

بیش از 5400 سایت هک شده به بارهای ClickFix ذخیره شده در بلاک چین سرویس می دهند

هکرها به روز رسانی Virtualizor مخرب را در حمله ربودن BGP تحت فشار قرار می دهند

هکرها جعبه‌های زنگ آرایه‌ای را مسموم می‌کنند تا بدافزار سرقت اطلاعات را تحت فشار قرار دهند

هک زنجیره تامین پلاگین های BdThemes باعث ایجاد مدیران سرکش وردپرس می شود

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Brevo supply-chain attack injected ClickFix scripts on customer sites

Brevo confirmed that attackers stole a Cloudflare API key and used it to inject malicious ClickFix scripts into its websites and JavaScript files embedded on customer sites to distribute malware. [...]

همه‌ی اخبار فناوری