Angripare använde en stulen Cloudflare API-nyckel för att injicera skadliga skript på Brevos webbplatser och kundinriktade komponenter. Leveranskedjeattacken mot Brevo utsatte besökare för ClickFix-beten och riktade en persistent bakdörr mot WordPress-administratörer.

Angripare komprometterar Cloudflare API-nyckel

Brevo bekräftade att angripare hade fått tag på en långlivad Cloudflare API-nyckel med fullständiga kontobehörigheter.

Företaget inom kundrelationshantering och digital marknadsföring hade hårdkodat autentiseringsuppgiften i applikationens källkod. Angriparna kunde därför skapa Cloudflare Workers, routes och DNS-poster i Brevos zoner.

Dessutom utlöste deras aktivitet ingen varning.

Angriparna använde nyckeln för att skapa en skadlig Cloudflare Worker den 14 september. Den modifierade innehåll vid kanten av nätverket för innehållsleverans under cirka fem och en halv timme.

Incidenten påverkade sidor på Brevo och företagets tidigare Sendinblue-domän. Den nådde även Brevos tjänster för inloggning, konton, onboarding och formulär.

Dessutom ändrade Workern flera JavaScript-komponenter som kunder bäddar in på sina egna webbplatser. Dessa omfattade Brevo-formulär, Conversations-widgeten och SDK-loader-skript.

Edge Worker kringgår integritetskontroller

Den skadliga Workern modifierade svar när Cloudflare levererade dem till webbplatsbesökare. Angriparna behövde därför inte ändra Brevos ursprungliga servrar eller filer.

Workern tog också bort säkerhetsheaders, inklusive skydd från Content Security Policy. Som ett resultat kunde vanliga integritetskontroller av filer inte upptäcka det injicerade innehållet.

Brevo uppgav att angriparna kan ha fått tillgång till API-nyckeln redan i slutet av augusti. Företaget hittade dock inga bevis på skadlig aktivitet före den 14 september.

Efter att ha upptäckt intrånget tog Brevo bort Workern och dess routes. Företaget fastställde den bekräftade exponeringsperioden till mellan 16:07 och 20:30 UTC.

Brevo återkallade därefter den stulna nyckeln och alla autentiseringsuppgifter som skapats genom den. Dessutom tog företaget bort den hårdkodade hemligheten från sin källkod.

Insatsteamet raderade också värdnamn som kontrollerades av angriparna och rensade företagets edge-cacheminnen.

Enligt Brevo påverkade incidenten inte företagets applikation, API eller infrastruktur för e-postleverans. Företaget hittade inte heller någon påverkan på kundernas kontodata.

ClickFix-beten riktar sig mot webbplatsbesökare

Säkerhetsföretaget Sansec rapporterade först om leveranskedjeattacken mot Brevo. Företaget uppskattade att de drabbade komponenterna kan ha exponerat så många som 100 000 webbplatser.

Besökare på komprometterade sidor möttes av en falsk verifieringsskärm från Cloudflare. Sidan visade sedan ClickFix-instruktioner som uppmanade Windows-användare att köra ett kommando.

ClickFix-attacker använder falska tekniska problem eller verifieringsförfrågningar för att manipulera offer. I stället för att direkt utnyttja en sårbarhet i programvara övertygar angriparna användarna om att själva köra det skadliga kommandot.

Sansec bekräftade att de skadliga subdomänerna slutade svara den 15 september. Företaget konstaterade också att Brevos drabbade filer inte längre innehöll det injicerade innehållet.

Skadligt skript riktar sig mot WordPress-administratörer

Kampanjen omfattade ytterligare en attack mot WordPress-webbplatser som hade bäddat in en drabbad Brevo-widget.

Det injicerade skriptet kontrollerade om en besökare var inloggad som WordPress-administratör. I så fall försökte det ladda upp ett skadligt plugin förklätt som ”Web Media Optimizer”.

Trots det legitima namnet fungerar pluginet som en persistent bakdörr och JavaScript-loader.

När det väl har installerats döljer det sig från den vanliga listan över WordPress-plugin. Det kopierar också sig självt till katalogen för must-use-plugin, vilket hjälper det att förbli aktivt.

Pluginet kontaktar sedan en server som kontrolleras av angriparna med regelbundna intervall. Servern tillhandahåller en kodad adress för ytterligare JavaScript.

Därefter injicerar pluginet fjärrskriptet på sidor som visas för webbplatsbesökare. Skriptet kan visa ytterligare ett ClickFix-bete och fortsätta sprida attacken.

WordPress-bakdörr ger persistent åtkomst

Det skadliga pluginet lagrar en säkerhetskopia av den senast fungerande JavaScript-adressen.

Därför kan det fortsätta läsa in skadlig kod även om angriparnas huvudsakliga server blir otillgänglig. Denna funktion gör infektionen mer motståndskraftig mot störningar i infrastrukturen.

Ännu allvarligare är att pluginet innehåller en hårdkodad autentiseringsnyckel. Angripare kan använda den för att skapa en giltig WordPress-administratörssession utan att känna till kontots lösenord.

Denna funktion ger dem omfattande kontroll över en infekterad webbplats. De kan till exempel ändra innehåll, installera ytterligare skadlig kod eller komma åt känsliga administrativa funktioner.

Administratörer bör kontrollera misstänkta plugin

WordPress-administratörer löper störst risk om de besökte en drabbad webbplats medan de var inloggade den 14 september.

De bör granska alla plugin som installerades eller aktiverades det datumet. Administratörer bör särskilt leta efter okända poster eller misstänkta filer i katalogen för must-use-plugin.

Om de hittar tecken på intrång bör de ta bort de skadliga komponenterna och byta alla administratörslösenord. De bör också ogiltigförklara aktiva sessioner och undersöka webbplatsen efter ytterligare ändringar.

Eftersom pluginet kan dölja sig från standardgränssnittet är det fortfarande viktigt att kontrollera webbplatsens filer.

Brevo avslöjade nyligen ytterligare en säkerhetsincident

Brevo avslöjade en separat incident med single sign-on den 10 september. Under den attacken kapade hotaktörer kundkonton och genomförde nätfiskekampanjer.

Företaget för kryptovalutaplånböcker Trezor rapporterade att relaterade nätfiskemejl nådde 347 000 adresser. Enligt företaget lyckades angriparna kompromettera minst 2 500 mottagare.

Brevo har dock inte bekräftat någon koppling mellan den incidenten och komprometteringen av Cloudflare API-nyckeln.

De två incidenterna använde olika attackmetoder. Trots det visar båda hur kriminella kan missbruka betrodd marknadsföringsinfrastruktur för att nå ett stort antal potentiella offer.


0 svar till ”Leveranskedjeattack mot Brevo sprider ClickFix-skadlig kod”