Angripere brukte en stjålet Cloudflare API-nøkkel til å injisere skadelige skript på Brevos nettsteder og kundevendte komponenter. Leverandørkjedeangrepet mot Brevo utsatte besøkende for ClickFix-lokkemidler og rettet en vedvarende bakdør mot WordPress-administratorer.
Angripere kompromitterer Cloudflare API-nøkkel
Brevo bekreftet at angripere fikk tak i en langvarig Cloudflare API-nøkkel med fullstendige kontotillatelser.
Selskapet innen kunderelasjonshåndtering og digital markedsføring hadde hardkodet legitimasjonen i applikasjonens kildekode. Dermed kunne angriperne opprette Cloudflare Workers, routes og DNS-oppføringer på tvers av Brevos soner.
Dessuten utløste ikke aktiviteten deres noe varsel.
Angriperne brukte nøkkelen til å opprette en skadelig Cloudflare Worker 14. september. Den endret innhold ved kanten av innholdsleveringsnettverket i rundt fem og en halv time.
Hendelsen påvirket sider på tvers av Brevo og selskapets tidligere Sendinblue-domene. Den nådde også Brevos tjenester for innlogging, kontoer, onboarding og skjemaer.
I tillegg endret Workeren flere JavaScript-komponenter som kunder bygger inn på sine egne nettsteder. Disse inkluderte Brevo-skjemaer, Conversations-widgeten og SDK-loader-skript.
Edge Worker omgår integritetskontroller
Den skadelige Workeren endret svar mens Cloudflare leverte dem til besøkende på nettstedene. Dermed trengte ikke angriperne å endre Brevos opprinnelige servere eller filer.
Workeren fjernet også sikkerhetsheadere, inkludert Content Security Policy-beskyttelse. Som et resultat klarte ikke standard integritetskontroller av filer å oppdage det injiserte innholdet.
Brevo sa at angriperne kan ha fått tak i API-nøkkelen allerede i slutten av august. Selskapet fant imidlertid ingen bevis på skadelig aktivitet før 14. september.
Etter å ha oppdaget kompromitteringen fjernet Brevo Workeren og dens routes. Selskapet fastsatte det bekreftede eksponeringsvinduet til mellom 16:07 og 20:30 UTC.
Brevo tilbakekalte deretter den stjålne nøkkelen og all legitimasjon som var opprettet gjennom den. I tillegg fjernet selskapet den hardkodede hemmeligheten fra kildekoden.
Responsteamet slettet også vertsnavn som var kontrollert av angriperne, og tømte selskapets edge-cacher.
Ifølge Brevo påvirket ikke hendelsen selskapets applikasjon, API eller infrastruktur for e-postlevering. Selskapet fant heller ingen påvirkning på kundenes kontodata.
ClickFix-lokkemidler retter seg mot besøkende
Sikkerhetsselskapet Sansec rapporterte først om leverandørkjedeangrepet mot Brevo. Det anslo at de berørte komponentene kan ha eksponert så mange som 100 000 nettsteder.
Besøkende på kompromitterte sider møtte en falsk Cloudflare-verifiseringsskjerm. Siden viste deretter ClickFix-instruksjoner som oppfordret Windows-brukere til å kjøre en kommando.
ClickFix-angrep bruker falske tekniske problemer eller verifiseringsforespørsler for å manipulere ofre. I stedet for å utnytte en programvaresårbarhet direkte overbeviser angriperne brukerne om å kjøre den skadelige kommandoen selv.
Sansec bekreftet at de skadelige underdomenene sluttet å svare 15. september. Selskapet fant også at Brevos berørte filer ikke lenger inneholdt det injiserte innholdet.
Skadelig skript retter seg mot WordPress-administratorer
Kampanjen inkluderte et ytterligere angrep mot WordPress-nettsteder som hadde bygget inn en berørt Brevo-widget.
Det injiserte skriptet sjekket om en besøkende var logget inn som WordPress-administrator. I så fall forsøkte det å laste opp en skadelig plugin forkledd som «Web Media Optimizer».
Til tross for det legitime navnet fungerer pluginen som en vedvarende bakdør og JavaScript-loader.
Når den er installert, skjuler den seg fra den vanlige WordPress-pluginlisten. Den kopierer også seg selv til katalogen for must-use-plugins, noe som bidrar til at den forblir aktiv.
Pluginen kontakter deretter en server kontrollert av angriperne med jevne mellomrom. Denne serveren leverer en kodet adresse for ytterligere JavaScript.
Deretter injiserer pluginen det eksterne skriptet på sider som vises til besøkende på nettstedet. Skriptet kan vise et nytt ClickFix-lokkemiddel og fortsette å spre angrepet.
WordPress-bakdør gir vedvarende tilgang
Den skadelige pluginen lagrer en sikkerhetskopi av den siste fungerende JavaScript-adressen.
Dermed kan den fortsette å laste inn skadelig kode selv om angripernes hovedserver blir utilgjengelig. Denne funksjonen gjør infeksjonen mer motstandsdyktig mot forstyrrelser i infrastrukturen.
Enda mer alvorlig er det at pluginen inneholder en hardkodet autentiseringsnøkkel. Angripere kan bruke den til å opprette en gyldig WordPress-administratorøkt uten å kjenne passordet til kontoen.
Denne muligheten gir dem omfattende kontroll over et infisert nettsted. De kan for eksempel endre innhold, installere ytterligere skadevare eller få tilgang til sensitive administrative funksjoner.
Administratorer bør se etter mistenkelige plugins
WordPress-administratorer står overfor størst risiko dersom de besøkte et berørt nettsted mens de var logget inn 14. september.
De bør gjennomgå alle plugins som ble installert eller aktivert denne datoen. Administratorer bør spesielt se etter ukjente oppføringer eller mistenkelige filer i katalogen for must-use-plugins.
Hvis de finner tegn på kompromittering, bør de fjerne de skadelige komponentene og bytte alle administratorpassord. De bør også ugyldiggjøre aktive økter og undersøke nettstedet for ytterligere endringer.
Fordi pluginen kan skjule seg fra standardgrensesnittet, er det fortsatt viktig å kontrollere filene på nettstedet.
Brevo avslørte nylig en annen sikkerhetshendelse
Brevo avslørte en separat single sign-on-hendelse 10. september. Under dette angrepet kapret trusselaktører kundekontoer og startet phishing-kampanjer.
Kryptovalutalommebokselskapet Trezor rapporterte at relaterte phishing-e-poster nådde 347 000 adresser. Ifølge selskapet klarte angriperne å kompromittere minst 2 500 mottakere.
Brevo har imidlertid ikke bekreftet noen forbindelse mellom denne hendelsen og kompromitteringen av Cloudflare API-nøkkelen.
De to hendelsene brukte forskjellige angrepsmetoder. Likevel viser begge hvordan kriminelle kan misbruke pålitelig markedsføringsinfrastruktur for å nå et stort antall potensielle ofre.


0 responses to “Leverandørkjedeangrep mot Brevo sprer ClickFix-skadevare”