Angreifer nutzten einen gestohlenen Cloudflare-API-Schlüssel, um schädliche Skripte in Brevo-Websites und kundenorientierte Komponenten einzuschleusen. Der Lieferkettenangriff auf Brevo setzte Besucher ClickFix-Ködern aus und nahm WordPress-Administratoren mit einer persistenten Backdoor ins Visier.
Angreifer kompromittieren Cloudflare-API-Schlüssel
Brevo bestätigte, dass Angreifer einen langlebigen Cloudflare-API-Schlüssel mit vollständigen Kontoberechtigungen erlangt hatten.
Das Unternehmen für Kundenbeziehungsmanagement und digitales Marketing hatte die Zugangsdaten fest im Quellcode seiner Anwendung hinterlegt. Dadurch konnten die Angreifer Cloudflare Workers, Routen und DNS-Einträge in den Zonen von Brevo erstellen.
Darüber hinaus lösten ihre Aktivitäten keine Warnmeldung aus.
Die Angreifer nutzten den Schlüssel, um am 14. September einen schädlichen Cloudflare Worker zu erstellen. Dieser veränderte etwa fünfeinhalb Stunden lang Inhalte am Rand des Content-Delivery-Netzwerks.
Der Vorfall betraf Seiten von Brevo und der früheren Sendinblue-Domain des Unternehmens. Auch die Login-, Konto-, Onboarding- und Formulardienste von Brevo waren betroffen.
Darüber hinaus veränderte der Worker mehrere JavaScript-Komponenten, die Kunden auf ihren eigenen Websites einbetten. Dazu gehörten Brevo-Formulare, das Conversations-Widget und SDK-Loader-Skripte.
Edge Worker umgeht Integritätsprüfungen
Der schädliche Worker veränderte Antworten, während Cloudflare sie an Website-Besucher auslieferte. Daher mussten die Angreifer die ursprünglichen Server oder Dateien von Brevo nicht verändern.
Der Worker entfernte außerdem Sicherheitsheader, darunter Schutzmechanismen der Content Security Policy. Dadurch konnten standardmäßige Integritätsprüfungen der Dateien die eingeschleusten Inhalte nicht erkennen.
Brevo erklärte, dass die Angreifer den API-Schlüssel möglicherweise bereits Ende August erlangt hatten. Das Unternehmen fand jedoch keine Hinweise auf schädliche Aktivitäten vor dem 14. September.
Nach der Entdeckung der Kompromittierung entfernte Brevo den Worker und dessen Routen. Das Unternehmen grenzte das bestätigte Zeitfenster der Gefährdung auf den Zeitraum zwischen 16:07 und 20:30 UTC ein.
Anschließend widerrief Brevo den gestohlenen Schlüssel sowie sämtliche darüber erstellten Zugangsdaten. Darüber hinaus entfernte das Unternehmen das fest hinterlegte Geheimnis aus seinem Quellcode.
Das Reaktionsteam löschte außerdem von den Angreifern kontrollierte Hostnamen und leerte die Edge-Caches des Unternehmens.
Nach Angaben von Brevo hatte der Vorfall keine Auswirkungen auf die Anwendung, die API oder die Infrastruktur für die E-Mail-Zustellung. Das Unternehmen stellte außerdem keine Auswirkungen auf die Kontodaten seiner Kunden fest.
ClickFix-Köder nehmen Website-Besucher ins Visier
Das Sicherheitsunternehmen Sansec berichtete als erstes über den Lieferkettenangriff auf Brevo. Es schätzte, dass die betroffenen Komponenten bis zu 100.000 Websites gefährdet haben könnten.
Besucher kompromittierter Seiten sahen einen gefälschten Cloudflare-Verifizierungsbildschirm. Anschließend zeigte die Seite ClickFix-Anweisungen an, die Windows-Nutzer dazu aufforderten, einen Befehl auszuführen.
ClickFix-Angriffe nutzen vorgetäuschte technische Probleme oder Verifizierungsanfragen, um Opfer zu manipulieren. Anstatt eine Software-Schwachstelle direkt auszunutzen, bringen die Angreifer Nutzer dazu, den schädlichen Befehl selbst auszuführen.
Sansec bestätigte, dass die schädlichen Subdomains am 15. September nicht mehr aufgelöst wurden. Das Unternehmen stellte außerdem fest, dass die betroffenen Dateien von Brevo die eingeschleusten Inhalte nicht mehr enthielten.
Schädliches Skript nimmt WordPress-Administratoren ins Visier
Die Kampagne umfasste einen zusätzlichen Angriff auf WordPress-Websites, die ein betroffenes Brevo-Widget eingebettet hatten.
Das eingeschleuste Skript überprüfte, ob ein Besucher als WordPress-Administrator angemeldet war. Wenn dies der Fall war, versuchte es, ein schädliches Plugin hochzuladen, das als „Web Media Optimizer“ getarnt war.
Trotz seines legitim klingenden Namens fungiert das Plugin als persistente Backdoor und JavaScript-Loader.
Nach der Installation versteckt es sich vor der normalen WordPress-Plugin-Liste. Außerdem kopiert es sich selbst in das Verzeichnis für Must-Use-Plugins, wodurch es dauerhaft aktiv bleiben kann.
Anschließend kontaktiert das Plugin in regelmäßigen Abständen einen von den Angreifern kontrollierten Server. Dieser Server liefert eine codierte Adresse für zusätzliches JavaScript.
Danach schleust das Plugin das externe Skript in Seiten ein, die Website-Besuchern angezeigt werden. Das Skript kann einen weiteren ClickFix-Köder anzeigen und den Angriff weiterverbreiten.
WordPress-Backdoor ermöglicht persistenten Zugriff
Das schädliche Plugin speichert eine Sicherungskopie der zuletzt funktionierenden JavaScript-Adresse.
Dadurch kann es weiterhin schädlichen Code laden, selbst wenn der primäre Server der Angreifer nicht mehr erreichbar ist. Diese Funktion macht die Infektion widerstandsfähiger gegen Störungen der Infrastruktur.
Noch schwerwiegender ist, dass das Plugin einen fest hinterlegten Authentifizierungsschlüssel enthält. Angreifer können ihn verwenden, um eine gültige WordPress-Administratorsitzung zu erstellen, ohne das Passwort des Kontos zu kennen.
Diese Fähigkeit verschafft ihnen umfassende Kontrolle über eine infizierte Website. Sie könnten beispielsweise Inhalte verändern, zusätzliche Malware installieren oder auf sensible administrative Funktionen zugreifen.
Administratoren sollten nach verdächtigen Plugins suchen
WordPress-Administratoren sind dem größten Risiko ausgesetzt, wenn sie am 14. September eine betroffene Website besucht haben, während sie angemeldet waren.
Sie sollten alle Plugins überprüfen, die an diesem Tag installiert oder aktiviert wurden. Insbesondere sollten Administratoren nach unbekannten Einträgen oder verdächtigen Dateien im Verzeichnis für Must-Use-Plugins suchen.
Wenn sie Anzeichen einer Kompromittierung feststellen, sollten sie die schädlichen Komponenten entfernen und alle Administratorpasswörter ändern. Außerdem sollten sie aktive Sitzungen ungültig machen und die Website auf weitere Veränderungen untersuchen.
Da sich das Plugin vor der Standardoberfläche verbergen kann, ist eine Überprüfung der Website-Dateien weiterhin unerlässlich.
Brevo meldete kürzlich einen weiteren Sicherheitsvorfall
Brevo meldete am 10. September einen separaten Single-Sign-on-Vorfall. Bei diesem Angriff kaperten Bedrohungsakteure Kundenkonten und starteten Phishing-Kampagnen.
Das Kryptowährungs-Wallet-Unternehmen Trezor berichtete, dass damit verbundene Phishing-E-Mails 347.000 Adressen erreichten. Nach Angaben des Unternehmens kompromittierten die Angreifer erfolgreich mindestens 2.500 Empfänger.
Brevo hat jedoch keinen Zusammenhang zwischen diesem Vorfall und der Kompromittierung des Cloudflare-API-Schlüssels bestätigt.
Bei den beiden Vorfällen kamen unterschiedliche Angriffsmethoden zum Einsatz. Dennoch zeigen beide, wie Kriminelle vertrauenswürdige Marketing-Infrastruktur missbrauchen können, um eine große Zahl potenzieller Opfer zu erreichen.


0 Kommentare zu „Lieferkettenangriff auf Brevo verbreitet ClickFix-Malware“