Hackearon a Brevo y usaron su infraestructura para infectar más de 100.000 sitios web

Hackearon a Brevo y usaron su infraestructura para infectar más de 100.000 sitios web

Un ataque a la cadena de suministro golpeó a Brevo, la plataforma francesa de email marketing y CRM que usan cientos de miles de sitios en todo el mundo, y terminó convirtiendo scripts embebidos en esas páginas en un canal para repartir malware. Según la investigación de la firma Sansec, confirmada después por BleepingComputer, los atacantes consiguieron una clave de API de Cloudflare con permisos totales que estaba escrita directamente en el código fuente de la aplicación de Brevo. Con esa clave armaron un Cloudflare Worker malicioso que, durante casi seis horas el 14 de septiembre, modificó en el borde de la red las respuestas de los scripts que Brevo distribuye a sus clientes.

Si administrás un sitio en WordPress y entraste como admin el 14 de septiembre, revisá si apareció algún plugin que no instalaste vos.

El resultado: más de 100.000 sitios llegaron a servir código malicioso sin que sus dueños tocaran nada. En WordPress, el ataque instalaba un plugin trucho bautizado “Web Media Optimizer”, que se autoinstalaba sin pedir credenciales de administrador, se escondía en la carpeta de plugins obligatorios para sobrevivir reinicios y abría una puerta trasera con clave fija para crear sesiones de admin sin contraseña. Desde ahí inyectaba scripts tipo ClickFix, la técnica que muestra falsos captchas o errores para engañar a la víctima y que copie y pegue un comando malicioso en su propia PC.

Entre las víctimas de alto perfil aparecen eBay, Louis Vuitton y Michelin. Pero el caso más delicado es el de Trezor: la fabricante de billeteras de hardware para criptomonedas ya venía de otra filtración este mes y ahora vio expuestas 347.000 direcciones de mail para nuevas campañas de phishing, con al menos 2.500 cuentas comprometidas.

Si administrás un sitio en WordPress y entraste como admin el 14 de septiembre, revisá si apareció algún plugin que no instalaste vos. Si lo encontrás, sacalo y cambiá la contraseña ya mismo.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )