Атака на Brevo: вредоносные ClickFix-скрипты на сайтах клиентов
Злоумышленники украли долгоживущий API-ключ Cloudflare, зашитый в исходный код Brevo, и через вредоносный Cloudflare Worker около 5,5 часов подменяли контент на brevo.com, sendinblue.com и sibforms.com, а также в скриптах форм и виджетов, встроенных на сайтах клиентов. По оценке Sansec, инцидент мог затронуть до 100 000 сайтов; посетителям показывали фейковую проверку Cloudflare и инструкции ClickFix.
- Окно компрометации: 14 сентября, 16:07–20:30 UTC
- Ключ Cloudflare с полными правами был захардкожен в коде
- Sansec оценивает охват до 100 000 сайтов
- Вредоносный WordPress-плагин маскировался под Web Media Optimizer
Читать дальше
Безопасность