文章总结: 2026年9月14日Brevo供应链攻击事件分析:攻击者利用硬编码的高权限CloudflareAPI密钥,通过Worker改写边缘响应,经Brevo官方组件向超10万家潜在受影响网站传播恶意脚本,投递ClickFix假验证并对WordPress管理员尝试上传伪装插件,恶意投递窗口约5小时。建议企业排查日志、检查未知插件、轮换凭据并监测Cloudflare配置变更。
综合评分: 88
文章分类: 供应链安全,应急响应,威胁情报,恶意软件,漏洞预警
一条被信任的脚本,如何在五小时内变成攻击面
原创
鹊桥osint
鹊桥osint
鹊桥osint
2026年9月20日 12:00
海南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一条被信任的脚本,如何在五小时内变成攻击面
Brevo供应链攻击与ClickFix投递链路分析
数据截止:2026年9月20日|公开来源交叉核验
本文只讨论公开披露的技术事实。10万+是潜在暴露网站估计,不等于感染数量;攻击者身份、最终Windows载荷及9月10日SSO事件与本次攻击的关联,均未被公开证实。
一、事件概览
2026年9月14日,Brevo的CDN/边缘交付链路被利用。恶意代码通过Brevo官方页面、表单、对话组件以及客户网站嵌入的SDK扩散。Sansec公开测量发现,潜在受影响网站超过10万家;恶意服务端代码至少持续5小时07分35秒(UTC 16:05:18—20:12:53)。
攻击链可以拆成五步:获取高权限、长期有效的Cloudflare API密钥;部署Worker、DNS和路由改写;通过Brevo组件传播;向普通访客投放ClickFix假验证;对已登录WordPress管理员尝试上传伪装插件。
判断:这起事件的最大风险不在Brevo自身站点,而在客户已经把Brevo代码当作可信依赖。源站文件没有变化,也不代表浏览器收到的响应是干净的。
二、关键数据
| 指标 | 公开数值 | 口径 |
| — | — | — |
| 潜在暴露网站 | 10万+ | 组件传播范围估计 |
| 恶意投递窗口 | 约5小时07分35秒 | Sansec观测 |
| CSP监测 | 12站点 / 2,549条 | 浏览器端违规报告 |
| 9月10日SSO事件 | 138个账户 | 独立事件,不与本次直接相加 |
图1|Brevo供应链攻击关键时间线
图2|公开披露中的规模与观测信号
三、攻击链复原
1. 高权限凭据失守
Brevo事后说明,攻击者获得了一个长期有效、全账户权限的Cloudflare API密钥,并且该密钥被硬编码在应用源代码中。该权限足以创建Worker、路由和DNS记录,且当时没有触发对应告警。
2. 边缘响应被改写
Sansec观察到被篡改资源的Last-Modified时间在事件前、事件中和事件后保持一致,更符合边缘响应改写,而不是源站文件被直接改写。攻击者疑似利用Worker在响应经过CDN时追加恶意脚本,并移除或削弱CSP等安全响应头。
3. 可信组件变成传播器
受影响资源包括Brevo SDK Loader、Conversations组件、表单、托管页面和退订页面。客户网站本身不需要被入侵,只要加载了受影响的Brevo组件,访问者就可能收到恶意脚本。
4. 两条投递路径
普通访客:看到全屏“验证你是人类”页面,被诱导复制并执行系统命令。
WordPress管理员:恶意脚本检测登录状态,尝试向/wp-admin/update.php?action=upload-plugin上传wm.zip。公开分析显示,伪装成“Web Media Optimizer”的插件能够隐藏、复制到mu-plugins目录持久化、远程加载JavaScript,并包含生成管理员有效会话的硬编码认证机制。
图3|从凭据失守到跨站投递的攻击链
四、IOC与检测重点
| 类别 | 内容 |
| — | — |
| 恶意子域 | cdn.sendibt1.com、cdn2、cdn3、cdn4、cdn9、cdn10、cdn11.sendibt1.com |
| 加载器/插件 | /f.js;/p/wm.zip |
| 上报路径 | /api/v1/0044d4a、/api/v1/e08a3c4、/api/v1/4aff112?tk=、/api/v1/b832c14?e= |
| 后门相关域名 | glegchner[.]com、corralos[.]beer、yelahaye[.]surf、boiseno[.]club |
注意:sendibt1.com顶级域本身是Brevo合法邮件跟踪域,不应整体封禁。应按恶意子域、路径、时间窗和请求特征精确检测。
五、企业排查清单
- 查询9月14日16:05—20:13 UTC的Web访问日志。
- 重点检查
POST /wp-admin/update.php?action=upload-plugin及随后插件激活请求。 - 检查“Web Media Optimizer”等未知插件,并比对
wp-content/plugins/与后台列表。 - 检查
wp-content/mu-plugins/中的新增文件。 - 轮换WordPress管理员密码、应用密钥、API令牌和会话。
- 对执行过ClickFix命令的终端进行隔离和进程、计划任务、浏览器扩展排查。
- 监测Cloudflare Worker创建、路由变化、DNS变更、CSP违规和边缘响应哈希。
六、溯源结论
公开证据支持“供应链攻击/犯罪获利型Web投递行动”的定性,不支持对具体APT、国家或黑客组织进行归属。当前仍无法确认API密钥的最初泄露方式、最终Windows载荷,以及9月10日SSO事件与本次事件是否由同一团伙实施。
来源
Sansec:
https://sansec.io/research/brevo-supply-chain-attack
Brevo官方事件说明:
https://status.brevo.com/incidents/pawbvhq8/write-up
BleepingComputer:
https://www.bleepingcomputer.com/news/security/brevo-supply-chain-attack-injected-clickfix-scripts-on-customer-sites/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:鹊桥osint 鹊桥osint
鹊桥osint《一条被信任的脚本,如何在五小时内变成攻击面》