Brevo potvrdilo dodávateľský útok cez Cloudflare Worker, skripty šírili ClickFix malware
Kompromitovaný Cloudflare API kľúč umožnil útočníkovi vložiť škodlivý kód do stránok Brevo a vložených skriptov používaných na weboch zákazníkov. Incident trval približne 5,5 hodiny.

Brevo ClickFix útok zasiahol stránky marketingovej platformy aj vložené JavaScriptové prvky používané na weboch jej zákazníkov. Brevo potvrdilo, že útočník získal Cloudflare API kľúč s plnými oprávneniami a vytvoril škodlivý Cloudflare Worker. Ten na CDN hrane upravoval obsah tak, aby vybraným návštevníkom zobrazil falošnú výzvu Cloudflare a naviedol ich k spusteniu príkazu vo Windows, ktorý sťahoval malware.
Podľa post-mortem spoločnosti trvala hlavná časť incidentu 14. septembra 2026 od 15:01 do 20:30 UTC. Od 16:07 UTC sa škodlivý obsah rozšíril aj do troch vložených JavaScriptových súborov. Brevo uvádza, že dotknuté skripty sú už po odstránení infraštruktúry útočníka bezpečné.
Brevo ClickFix útok zneužil dôveryhodné vložené skripty
Útočník nevnikol do zdrojových serverov Brevo. Namiesto toho využil oprávnenia kompromitovaného kľúča na vytvorenie Workeru a rout, ktoré menili odpovede na úrovni siete Cloudflare. Tento spôsob umožnil vložiť škodlivý skript priamo do stránok Brevo a do prvkov načítavaných na externých stránkach.
Medzi zasiahnuté komponenty patrili Brevo Forms, Brevo Conversations a Brevo SDK loader. Ide o skripty, ktoré si prevádzkovatelia webov vkladajú napríklad pre formuláre alebo komunikačné widgety. Návštevník zákazníckeho webu tak mohol dostať upravený obsah napriek tomu, že samotný web jeho prevádzkovateľa nemusel byť priamo napadnutý.
ClickFix je technika sociálneho inžinierstva. V tomto prípade falošná výzva napodobňovala kontrolu Cloudflare a inštruovala návštevníka, aby vo Windows spustil príkaz. Takýto príkaz následne stiahol malware. Brevo neuviedlo, koľko ľudí výzve vyhovelo ani koľko zariadení bolo následne kompromitovaných.
Pokus o tichú inštaláciu pluginu na WordPresse
Pri WordPress weboch s dotknutým widgetom mal škodlivý skript ešte ďalšie správanie. Ak návštevník bol prihláseným administrátorom WordPressu, kód sa pokúsil potichu nainštalovať a aktivovať plugin. Z dostupných potvrdených informácií však nevyplýva počet WordPress inštalácií, na ktorých tento pokus uspel.
Externá bezpečnostná firma Sansec odhaduje, že potenciálne mohlo ísť o viac než 100 000 webov. Tento údaj však nie je Brevo potvrdeným počtom zasiahnutých stránok ani obetí. Brevo zároveň pripustilo možné zneužitie daného kľúča už koncom augusta, no nenašlo dôkaz, že by pred 14. septembrom došlo k škodlivej injekcii.
Brevo zrušilo kľúče a vyčistilo CDN cache
Spoločnosť odstránila škodlivý Worker aj jeho routy, zrušila kompromitovaný API kľúč a poverenia vytvorené prostredníctvom tohto kľúča. Vymazala tiež hostname vytvorené útočníkom a vyčistila edge cache Cloudflare. Tieto kroky smerovali k odstráneniu upraveného obsahu z distribučnej vrstvy.
Podľa Brevo neboli incidentom zasiahnuté app.brevo.com, Brevo API, odosielanie e-mailov ani zákaznícke údaje uložené v Brevo. Rozsah potvrdeného problému sa týka obsahu distribuovaného cez stránky a vložené skripty počas uvedeného časového okna.
Prípad je príkladom aktívne zneužitého dodávateľského útoku: jediný privilegovaný prístupový kľúč poskytol cestu k dôveryhodným skriptom načítavaným na cudzích weboch. Zároveň ukazuje rozdiel medzi kontrolou obsahu na pôvodnom serveri a obsahom upraveným až na CDN hrane.
Čo majú sledovať prevádzkovatelia webov
Prevádzkovatelia, ktorí používali Brevo Forms, Brevo Conversations alebo Brevo SDK loader počas incidentu, by mali preveriť bezpečnostné záznamy za dané obdobie, najmä nezvyčajné aktivity administrátorských účtov WordPressu a neznáme pluginy. Pri zariadeniach, kde používateľ vykonal pokyny z falošnej Cloudflare výzvy, je relevantné riešiť možnú infekciu malvérom.
Brevo avizovalo opatrenia vrátane krátkodobých tokenov s úzko vymedzenými oprávneniami, centralizovaného ukladania tajomstiev, auditných upozornení a externých kontrol vložených skriptov. Treba sledovať, či firma zverejní presnejší počet dotknutých webov, návštevníkov alebo potvrdených kompromitovaných WordPress inštalácií.
Zdroje
- Brevo Status – Security Incident – ClickFix write-up – Primárne potvrdzuje kompromitovaný Cloudflare API kľúč, časový rozsah, zasiahnuté plochy, ClickFix mechanizmus, pokus o inštaláciu WordPress pluginu a vykonané nápravné kroky.
- Sansec – Brevo supply chain attack – Nezávisle dokumentuje injekciu do vložených skriptov, časové pozorovania, indikátory kompromitácie a odhad rozsahu nad 100 000 webov.
- BleepingComputer – Brevo supply-chain attack injected ClickFix scripts on customer sites – Koroboruje post-mortem Brevo a prináša ďalšie technické zistenia o analyzovanom škodlivom WordPress plugine.
Overené a aktualizované: 18. 09. 2026 06:23



