大数跨境

一个密钥,十万网站挂马

一个密钥,十万网站挂马 安世加
2026-09-18
4
导读:源头干净也没用


新闻

News Today

Brevo 供应链攻击:Cloudflare 边缘注入致十万站点沦陷

9 月 14 日 16 时 05 分(UTC)起,全球逾十万个集成 Brevo(原 Sendinblue)表单、聊天窗口或统计脚本的网站遭遇大规模供应链攻击。访客被重定向至伪造的 Cloudflare 人机验证页面,诱导执行恶意命令以窃取信息;若访客正登录 WordPress 后台,攻击者则利用现有会话植入后门插件。值得注意的是,此次攻击中所有受害网站的源站文件均未发生任何变更。

攻击路径:硬编码密钥与边缘篡改

Brevo 作为欧洲头部营销 SaaS 服务商,其 SDK 被 eBay、路易威登等知名企业广泛使用。安全公司 Sansec 指出,攻击者获取了一枚硬编码在 Brevo 源码中的全权限 Cloudflare API 密钥。该密钥长期有效,且攻击者利用 Brevo 域名下的子域名(cdn.sendibt1.com)部署了恶意 Cloudflare Worker。

攻击者在 CDN 边缘层实施了双重操作:一是修改 sdk-loader.js 和 brevo-conversations.js,将请求指向恶意服务器;二是剥离 CSP(内容安全策略)响应头。由于篡改发生在 CDN 边缘而非源站,传统的文件完整性监控及 SRI(子资源完整性)哈希校验完全失效。

载荷分析:ClickFix 骗局与持久化后门

恶意脚本针对不同用户群体采取差异化攻击策略:

  • 普通访客:呈现虚假人机验证页面(ClickFix 套路),诱导复制并执行恶意命令。
  • WordPress 管理员:检测登录状态后,自动上传名为"Web Media Optimizer"的插件。该插件具备高度隐蔽性,安装后从列表隐藏并移至 must-use 目录实现持久化,内置硬编码认证密钥,允许攻击者无需密码即可伪造合法会话并定期回连 C2 服务器。

此外,该脚本具备成熟的反检测机制,能自动识别并跳过爬虫、开发者工具及自动化扫描器,对扫描请求返回谷歌首页伪装响应。

时间线与关联事件

监测数据显示,首次注入发生于 9 月 14 日 16:05:18,最后一段恶意活动结束于当日 20:12:53。在此期间,Sansec 的 CSP 监控系统捕获了 2549 条违规报告。次日,相关恶意子域名停止解析,服务恢复正常。

此次事件距 Brevo 披露另一起 SSO 配置缺陷导致的数据泄露仅隔四天。虽然 Brevo 确认本次边缘注入未影响应用、API 及客户数据,但两起事件是否同源尚无定论。

防御启示:重构第三方信任模型

本次攻击的发现得益于客户端 CSP 违规上报机制,而非传统告警。这对企业安全建设提出三点核心建议:

  1. 资产清查:建立第三方脚本与 SDK 清单,定期评估其必要性。
  2. 开启 CSP 报告:将 CSP 设置为 report-only 模式以收集违规数据,将其转化为免费检测线。
  3. 审计告警:在云平台针对 Worker 部署、路由变更及 DNS 修改设置严格告警。

此次事件深刻揭示了现代供应链安全的痛点:当第三方供应商的 CDN 被攻破时,源站完整性监控与 SRI 均无法兜底。企业在评估第三方组件时,不应仅关注供应商本身的可靠性,更需假设其边缘设施已被攻破,并自建独立的检测与防御层级。

信息来源:Sansec Forensics Team

【声明】内容源于网络
0
0
安世加
各类跨境出海行业相关资讯
内容 2972
粉丝 0
安世加 各类跨境出海行业相关资讯
总阅读32.2k
粉丝0
内容3.0k