Un ataque a la cadena de suministro de Brevo inyectó scripts de ClickFix en los sitios web de los clientes
La compañía de gestión de relaciones con clientes y marketing digital Brevo confirmó un ataque a su cadena de suministro, en el cual los atacantes sustrajeron una clave de API de Cloudflare. Dicha clave, que poseía permisos completos sobre la cuenta y se encontraba codificada de forma rígida dentro del código fuente de la aplicación, permitió a los agresores crear un Cloudflare Worker malicioso para alterar el contenido en el borde de la red de entrega de contenido (CDN).
Como consecuencia de esta manipulación, se inyectaron scripts maliciosos de ClickFix en varios de los sitios web de Brevo, así como en archivos JavaScript integrados en páginas de clientes. El ataque afectó a diversos dominios de la empresa y modificó secuencias de comandos de formularios, el widget de Brevo Conversations y scripts de carga del SDK, logrando además eliminar cabeceras de seguridad y evitar la detección por parte de los servidores de origen y las verificaciones de integridad estándar.
La firma de seguridad Sansec informó inicialmente sobre este incidente, señalando que la afectación pudo alcanzar hasta a cien mil sitios web que utilizaban los componentes comprometidos de Brevo, exponiendo a los visitantes a páginas de verificación falsas y a instrucciones para ejecutar comandos maliciosos en Windows. Asimismo, en sitios de WordPress con widgets afectados, el script evaluaba si el visitante era administrador para intentar subir un complemento malicioso diseñado para actuar como puerta trasera persistente y cargador de JavaScript.
Paralelamente, Brevo había divulgado un incidente previo relacionado con SSO en el que se secuestraron cuentas de clientes para lanzar ataques de phishing contra los usuarios de empresas usuarias del servicio, afectando de manera notable a proveedores como Trezor. No obstante, Brevo no respondió si ambos incidentes guardaban relación, y se recomendó a los administradores de WordPress afectados verificar la presencia de plugins inusuales y rotar sus contraseñas.