Guia de Compras e Reviews

Ataque à Brevo expõe mais de 100 mil sites em golpe de cadeia de suprimentos

Um ataque contra a cadeia de suprimentos da plataforma de marketing digital Brevo comprometeu mais de 100 mil sites e espalhou códigos maliciosos na internet. Os invasores usaram credenciais roubadas para injetar scripts em páginas da companhia e em ferramentas que clientes utilizam em suas plataformas.

A empresa confirmou a ofensiva em nota técnica divulgada após conter a intrusão. “Os clientes confiam a nós o acesso aos seus públicos e, neste caso, falhamos em protegê-lo”, declarou a companhia no comunicado sobre os episódios de invasão. A Brevo acrescentou que registrou queixa formal nas autoridades e pediu desculpas pela exposição causada a parceiros e visitantes.

 

O método utilizado pelos cibercriminosos dispensou a modificação direta dos sistemas centrais da Brevo. A invasão aconteceu em trânsito, na camada de distribuição de conteúdo intermediada pela Cloudflare. Os invasores obtiveram uma chave de acesso com privilégios administrativos que estava gravada no código-fonte da aplicação. Assim, criaram regras automáticas para adulterar arquivos e redirecionar dados em tempo real.

Análise e alerta

O alerta ganhou força com uma análise publicada nesta quarta-feira (16) pela empresa de cibersegurança Sansec, que identificou o alcance massivo do incidente e alertou para a gravidade dos desdobramentos.

Segundo a Sansec, “ataques à cadeia de suprimentos como este têm uma amplificação gigantesca e representam o objetivo máximo para qualquer agente de ameaça”.

O risco de agravamento para os clientes se divide em duas frentes com alto potencial destrutivo. Em páginas criadas no gerenciador WordPress que continham widgets da Brevo, o código malicioso aproveitou sessões ativas de administradores para tentar instalar e ativar plugins maliciosos em segundo plano. Essa ação cria portas dos fundos persistentes no servidor, o que permite que invasores mantenham controle total do painel mesmo após a limpeza das ferramentas da Brevo.

Ataques de cadeia de suprimentos como este têm uma enorme amplificação e são o santo graal para cada ator de ameaça. Foto: Reprodução/Sansec

Em contrapartida, a segunda ameaça atingiu os visitantes comuns das páginas e usuários que clicaram em links de campanhas de e-mail. O script apresentava uma tela falsa de validação de segurança que simulava um teste para comprovar identidade humana. A mensagem orientava a vítima a executar atalhos no teclado do Windows para colar e rodar ordens no terminal do sistema operacional, técnica de engenharia social que baixava vírus diretamente no computador do usuário.

Histórico do alerta

A crise começou a se desenhar em 10 de setembro. Os criminosos exploraram uma falha na autenticação corporativa da Brevo e acessaram 138 contas de clientes, das quais 43 tiveram listas de contatos exportadas e seis dispararam e-mails falsos. Quatro dias depois, os invasores ativaram a chave administrativa e iniciaram a distribuição em massa dos códigos adulterados.

A vulnerabilidade ativa no dia 14 durou cerca de cinco horas e meia até a equipe de segurança revogar as credenciais e encerrar a transmissão dos scripts. Os domínios maliciosos perderam a resolução no dia 15 de setembro, porém os especialistas recomendam auditoria imediata.

Administradores de sites em WordPress precisam inspecionar o diretório de plugins e verificar acessos anômalos no dia do incidente, enquanto internautas que seguiram instruções de verificação em tela devem rodar varreduras completas de antivírus e trocar credenciais de acesso.

Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.




Fonte da notícia: Estadão | As Últimas Notícias do Brasil e do Mundo https://www.estadao.com.br/tecmundo/ciberseguranca/ataque-a-brevo-expoe-mais-de-100-mil-sites-em-golpe-de-cadeia-de-suprimentos/

Luísa Giraldo

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo
Verified by MonsterInsights