Un ataque a la cadena de suministro de Brevo inyectó scripts ClickFix en webs de clientes

Un atacante utilizó una clave de Cloudflare de Brevo para crear un Worker malicioso que durante unas cuatro horas modificó contenido servido a clientes y mostró señuelos ClickFix para distribuir malware.

Ataques
Un ataque a la cadena de suministro de Brevo inyectó scripts ClickFix en webs de clientes

El 17 de septiembre de 2026, Brevo confirmó que un atacante utilizó una clave de API de Cloudflare para crear un Worker malicioso y modificar contenido en el extremo de su CDN durante aproximadamente cuatro horas y media. La exposición se produjo el 14 de septiembre, entre las 16:07 y las 20:30 UTC, y afectó a páginas de brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com y sibforms.com.

El Worker alteró scripts de formularios, el widget Brevo Conversations y los cargadores del SDK que los clientes integran en sus sitios. Los visitantes podían recibir una falsa página de verificación de Cloudflare con instrucciones ClickFix para ejecutar un comando en Windows. Sansec indicó que el incidente pudo afectar hasta a 100.000 sitios web que utilizaban los componentes comprometidos.

En sitios WordPress con un widget afectado, el código comprobaba si el visitante tenía una sesión de administrador e intentaba cargar el plugin malicioso “Web Media Optimizer”. El complemento se ocultaba de la lista de plugins, se copiaba en el directorio de must-use plugins y contactaba con infraestructura controlada por los atacantes para inyectar JavaScript. También incluía una clave capaz de generar una sesión válida de administrador sin conocer su contraseña.

Brevo atribuyó el acceso a una clave de Cloudflare de larga duración, con permisos completos y almacenada en el código fuente de una aplicación. La empresa eliminó el Worker y sus rutas, revocó la clave y las credenciales asociadas, retiró la credencial del código, eliminó nombres de host controlados por el atacante y purgó las cachés del CDN. Según Brevo, app.brevo.com, su API, la infraestructura de entrega de correo y los datos de las cuentas de clientes no resultaron afectados.

La compañía afirmó que la clave pudo quedar expuesta a finales de agosto, aunque no dispone de pruebas de actividad maliciosa anterior. Brevo también señaló que sus servidores de origen y archivos no fueron modificados, ya que el Worker reescribía las respuestas en el extremo de la red y eliminaba cabeceras de seguridad como Content-Security-Policy.

Sansec confirmó que los subdominios maliciosos dejaron de resolver el 15 de septiembre y que los archivos de Brevo estaban limpios. Los administradores de WordPress que visitaron un sitio afectado mientras tenían una sesión abierta el 14 de septiembre deberían revisar los plugins instalados o activados ese día y cambiar las contraseñas de administrador si detectan actividad anómala.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email