Un ataque a la cadena de suministro de Brevo inyecta malware en más de 100.000 sitios web

Una clave API comprometida permitió desplegar un Cloudflare Worker que inyectó scripts maliciosos en recursos de Brevo utilizados por más de 100.000 sitios web.

Ataques
Un ataque a la cadena de suministro de Brevo inyecta malware en más de 100.000 sitios web

El 18 de septiembre de 2026, SecurityWeek informó de que Brevo sufrió un ataque a la cadena de suministro que permitió inyectar código malicioso en más de 100.000 sitios web que utilizaban sus recursos.

El incidente comenzó el 10 de septiembre, cuando un atacante explotó una vulnerabilidad en la gestión del inicio de sesión único SAML de Brevo y accedió a 138 cuentas. Desde seis de ellas se enviaron correos de phishing y se exportaron los contactos de 43 cuentas, según la compañía.

Tras cerrar ese acceso, los atacantes regresaron el 14 de septiembre y utilizaron una clave API de Cloudflare comprometida y de larga duración para desplegar un Worker. Este componente inyectó scripts en brevo.com, sibforms.com y tres archivos JavaScript que los clientes de Brevo incorporan a sus sitios.

El script mostraba a algunos visitantes una falsa página de Cloudflare que les pedía copiar y ejecutar un comando en sus equipos. La técnica de ingeniería social, conocida como ClickFix, también intentaba instalar y ejecutar un plugin en sitios WordPress que utilizaban un widget de Brevo cuando el visitante había iniciado sesión como administrador.

El Worker malicioso estuvo activo aproximadamente cinco horas y media antes de que Brevo lo retirara y revocara la clave API y las credenciales afectadas. Sansec estima que el malware se distribuyó durante unas cuatro horas y recomienda revisar todos los sitios que utilicen Brevo, comprobar si se instalaron plugins no autorizados y analizar los equipos que mostraron las falsas verificaciones.

Brevo indicó que la clave comenzó a utilizarse indebidamente a finales de agosto de 2026, aunque no detectó inyecciones de contenido malicioso en páginas orientadas a clientes antes del 14 de septiembre. Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email