Brevo injecteert ClickFix-malware via gestolen Cloudflare-sleutel

Aanvallers gebruikten een gestolen Cloudflare API-sleutel van Brevo om nepverificatiepagina's en ClickFix-malware in te voegen op tot 100.000 klantsites.

E-mailmarketingbedrijf Brevo heeft bevestigd dat aanvallers een gestolen Cloudflare API-sleutel gebruikten om kwaadaardige scripts te injecteren op zijn eigen websites en in JavaScript-bestanden die klanten op hun eigen site inladen. Via die scripts kregen bezoekers een ClickFix-aanval te verwerken, met malware als resultaat.

De API-sleutel stond hardcoded in de broncode van de applicatie en gaf volledige rechten over het Cloudflare-account. Aanvallers hadden er vermoedelijk al sinds augustus toegang toe, maar gingen pas op 14 september tot actie over. Tussen 16:05 en 20:13 UTC, ruim vijfeneenhalf uur, injecteerden ze scripts die bezoekers eerst een nagemaakte Cloudflare-verificatiepagina toonden. Daarna volgde de ClickFix-truc: een nepmelding die bezoekers wijsmaakt dat ze een “probleem” moeten oplossen door zelf een opdracht in het Windows-uitvoervenster te plakken en uit te voeren. In werkelijkheid installeert die opdracht malware.

Beveiligingsbedrijf Sansec schat dat tot 100.000 websites die Brevo-componenten embedden, blootgesteld zijn geweest. Op WordPress-sites probeerden de aanvallers bovendien een kwaadaardige plugin te installeren, “Web Media Optimizer”, die als permanente achterdeur fungeerde en op elk moment nieuwe ClickFix-scripts kon injecteren.

Brevo was eerder deze maand al in het nieuws vanwege een los beveiligingsincident, waarbij klantaccounts via SSO gecompromitteerd raakten en dat leidde tot een phishingcampagne tegen 347.000 gebruikers van hardwarewallet Trezor. Brevo heeft niet willen bevestigen of beide incidenten met elkaar samenhangen.

Voor Nederlandse bedrijven die Brevo of vergelijkbare embedded widgets zoals chatvensters, formulieren of trackingscripts op hun website draaien, is dit een goede aanleiding om na te gaan welke externe JavaScript-bestanden er precies worden ingeladen. Controleer of leveranciers Subresource Integrity toepassen, zodat een gewijzigd script automatisch geweigerd wordt, en waarschuw medewerkers en klanten dat een verificatiescherm dat vraagt om zelf commando’s te plakken en uit te voeren, vrijwel nooit legitiem is.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.