当前位置:首页 >  IDC >  安全 >  正文

Brevo供应链攻击复盘:仿冒验证页与WordPress后门

 2026-09-19 17:27  来源: 互联网   我来投稿 撤稿纠错

  一键部署OpenClaw

9 月 17 日,邮件营销与 CRM 服务商 Brevo(原 Sendinblue)发布事件复盘,说明 9 月 14 日发生的一起供应链攻击。攻击者获取了 Brevo 一个拥有账户完整权限的 Cloudflare API 密钥,该密钥以硬编码形式长期存放在应用源码中;随后攻击者创建了恶意的 Cloudflare Worker、路由与 DNS 记录,在 CDN 边缘改写响应内容,并借客户站点上嵌入的脚本投放 ClickFix 诱饵。

影响窗口是 5 小时 29 分钟。按官方公布的时间线,攻击者先在小流量域名上做测试,随后把 Worker 应用至主域名,再扩展到表单组件以及客户站点嵌入的三个 JavaScript 文件:表单脚本、对话组件与 SDK 加载器。由于改写发生在边缘节点,Brevo 的源站文件没有被修改,Worker 还顺带移除了内容安全策略等安全响应头,服务端基于文件完整性的校验因此无法发现异常;可用于回溯的线索集中在 CDN 的审计日志、Worker 与路由的变更记录上。

面向访客的攻击路径是 ClickFix。部分访客会看到仿冒的 Cloudflare 人机验证页面,页面提示需要“额外验证”,引导用户按下组合键打开运行对话框或终端,粘贴并执行剪贴板里的命令,剪贴板内容通常是一行隐藏窗口的 PowerShell 命令。整个过程中浏览器没有下载文件,也没有打开附件,实际执行动作由用户自己完成,浏览器下载警告与邮件附件过滤都不会触发。官方称这类页面只选择性展示,多数访客与重复访问不会看到。

面向站点的路径是恶意插件。在嵌入受影响组件、且管理员处于登录状态的 WordPress 站点上,脚本会尝试安装并激活一个伪装成“Web Media Optimizer”的插件,样本分析显示它具备投放额外 JavaScript 与创建管理员会话的能力,实际上是一个持久化后门。安全厂商 Sansec 估计,处于受影响状态的站点数量可能达到 10 万量级,不过这个数字指的是嵌入相关组件的站点规模,并不等于全部被成功入侵,也不等于全部访问者受到影响。

自查与处置的落点是几条。WordPress 站点的管理员如果 9 月 14 日曾在登录状态下访问过嵌入相关组件的站点,需要检查当天是否有异常插件被安装或启用,发现后删除并轮换管理员密码;建站与运维团队应当梳理站点里嵌入了哪些第三方脚本组件,为外部脚本加上完整性校验与内容安全策略;密钥管理层面,长有效期、权限过高且写死在代码里的 API 密钥是高价值目标,应当纳入密钥托管与定期轮换流程。这两条攻击路径都不依赖站点自身的代码漏洞,防线更多在第三方依赖与凭据管理上。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关文章

热门排行

信息推荐