Angribere brugte en stjålet Cloudflare API-nøgle til at injicere ondsindede scripts på Brevos websteder og kundevendte komponenter. Forsyningskædeangrebet mod Brevo udsatte besøgende for ClickFix-lokkemidler og målrettede WordPress-administratorer med en vedvarende bagdør.
Angribere kompromitterer Cloudflare API-nøgle
Brevo bekræftede, at angribere havde fået fat i en langtidsholdbar Cloudflare API-nøgle med fulde kontotilladelser.
Virksomheden inden for kunderelationsstyring og digital markedsføring havde hardkodet legitimationsoplysningerne i applikationens kildekode. Derfor kunne angriberne oprette Cloudflare Workers, routes og DNS-poster på tværs af Brevos zoner.
Desuden udløste deres aktivitet ingen advarsel.
Angriberne brugte nøglen til at oprette en ondsindet Cloudflare Worker den 14. september. Den ændrede indhold ved kanten af content delivery-netværket i omkring fem og en halv time.
Hændelsen påvirkede sider på tværs af Brevo og virksomhedens tidligere Sendinblue-domæne. Den nåede også Brevos tjenester til login, konti, onboarding og formularer.
Derudover ændrede Workeren flere JavaScript-komponenter, som kunder integrerer på deres egne websteder. Disse omfattede Brevo-formularer, Conversations-widgetten og SDK-loader-scripts.
Edge Worker omgår integritetskontroller
Den ondsindede Worker ændrede svar, mens Cloudflare leverede dem til besøgende på webstederne. Derfor behøvede angriberne ikke at ændre Brevos oprindelige servere eller filer.
Workeren fjernede også sikkerhedsheaders, herunder Content Security Policy-beskyttelse. Som følge heraf kunne almindelige integritetskontroller af filer ikke opdage det injicerede indhold.
Brevo oplyste, at angriberne kan have fået fat i API-nøglen allerede i slutningen af august. Virksomheden fandt dog ingen beviser på ondsindet aktivitet før den 14. september.
Efter at have opdaget kompromitteringen fjernede Brevo Workeren og dens routes. Virksomheden fastsatte det bekræftede eksponeringsvindue til mellem 16:07 og 20:30 UTC.
Brevo tilbagekaldte derefter den stjålne nøgle og alle legitimationsoplysninger, der var blevet oprettet gennem den. Derudover fjernede virksomheden den hardkodede hemmelighed fra sin kildekode.
Responsteamet slettede også værtsnavne, der blev kontrolleret af angriberne, og ryddede virksomhedens edge-caches.
Ifølge Brevo påvirkede hændelsen ikke virksomhedens applikation, API eller infrastruktur til levering af e-mails. Virksomheden fandt heller ingen påvirkning af kundernes kontodata.
ClickFix-lokkemidler målretter besøgende på websteder
Sikkerhedsvirksomheden Sansec rapporterede først om forsyningskædeangrebet mod Brevo. Virksomheden anslog, at de berørte komponenter kan have eksponeret helt op til 100.000 websteder.
Besøgende på kompromitterede sider blev mødt af en falsk Cloudflare-verifikationsskærm. Siden viste derefter ClickFix-instruktioner, som opfordrede Windows-brugere til at køre en kommando.
ClickFix-angreb bruger falske tekniske problemer eller verifikationsanmodninger til at manipulere ofre. I stedet for direkte at udnytte en softwaresårbarhed overtaler angriberne brugerne til selv at udføre den ondsindede kommando.
Sansec bekræftede, at de ondsindede underdomæner stoppede med at svare den 15. september. Virksomheden konstaterede også, at Brevos berørte filer ikke længere indeholdt det injicerede indhold.
Ondsindet script målretter WordPress-administratorer
Kampagnen omfattede et yderligere angreb mod WordPress-websteder, der havde integreret en berørt Brevo-widget.
Det injicerede script kontrollerede, om en besøgende var logget ind som WordPress-administrator. Hvis det var tilfældet, forsøgte det at uploade et ondsindet plugin forklædt som “Web Media Optimizer.”
På trods af det legitimt klingende navn fungerer pluginet som en vedvarende bagdør og JavaScript-loader.
Når det er installeret, skjuler det sig fra den normale WordPress-pluginliste. Det kopierer også sig selv til mappen med must-use-plugins, hvilket hjælper det med at forblive aktivt.
Pluginet kontakter derefter med jævne mellemrum en server, der kontrolleres af angriberne. Denne server leverer en kodet adresse til yderligere JavaScript.
Derefter injicerer pluginet det eksterne script på sider, der vises til besøgende på webstedet. Scriptet kan vise endnu et ClickFix-lokkemiddel og fortsætte med at sprede angrebet.
WordPress-bagdør giver vedvarende adgang
Det ondsindede plugin gemmer en sikkerhedskopi af den senest fungerende JavaScript-adresse.
Derfor kan det fortsætte med at indlæse ondsindet kode, selv hvis angribernes primære server bliver utilgængelig. Denne funktion gør infektionen mere modstandsdygtig over for forstyrrelser i infrastrukturen.
Mere alvorligt indeholder pluginet en hardkodet godkendelsesnøgle. Angribere kan bruge den til at oprette en gyldig WordPress-administratorsession uden at kende adgangskoden til kontoen.
Denne funktion giver dem omfattende kontrol over et inficeret websted. De kan for eksempel ændre indhold, installere yderligere malware eller få adgang til følsomme administrative funktioner.
Administratorer bør kontrollere for mistænkelige plugins
WordPress-administratorer står over for den største risiko, hvis de besøgte et berørt websted, mens de var logget ind den 14. september.
De bør gennemgå alle plugins, der blev installeret eller aktiveret på denne dato. Administratorer bør især kigge efter ukendte poster eller mistænkelige filer i mappen med must-use-plugins.
Hvis de finder tegn på kompromittering, bør de fjerne de ondsindede komponenter og ændre alle administratoradgangskoder. De bør også ugyldiggøre aktive sessioner og undersøge webstedet for yderligere ændringer.
Fordi pluginet kan skjule sig fra standardgrænsefladen, er det fortsat vigtigt at kontrollere webstedets filer.
Brevo afslørede for nylig en anden sikkerhedshændelse
Brevo offentliggjorde en separat single sign-on-hændelse den 10. september. Under dette angreb kaprede trusselsaktører kundekonti og iværksatte phishing-kampagner.
Virksomheden bag kryptovalutawalleten Trezor rapporterede, at relaterede phishing-e-mails nåede 347.000 adresser. Ifølge virksomheden lykkedes det angriberne at kompromittere mindst 2.500 modtagere.
Brevo har dog ikke bekræftet nogen forbindelse mellem denne hændelse og kompromitteringen af Cloudflare API-nøglen.
De to hændelser anvendte forskellige angrebsmetoder. Ikke desto mindre demonstrerer de begge, hvordan kriminelle kan misbruge betroet markedsføringsinfrastruktur til at nå et stort antal potentielle ofre.


0 svar til “Forsyningskædeangreb mod Brevo spreder ClickFix-malware”