Утечка API-ключа Brevo привела к массовому заражению тысяч сайтов вредоносным ПО

Утечка данных у провайдера онлайн-маркетинга позволила хакеру модифицировать тысячи веб-сайтов. Злоумышленник внедрил поддельный экран верификации, чтобы обманом заставить пользователей установить вредоносное ПО.

Инцидент затронул французскую компанию Brevo, предоставляющую услуги имейл- и SMS-маркетинга. Хакер похитил «долгоживущий» API-ключ Brevo в инфраструктурном сервисе Cloudflare. С помощью этого ключа в понедельник была осуществлена масштабная манипуляция сервисами, доступными клиентской базе Brevo.

Преступник внедрил вредоносный код на сайт brevo.com, связанный с ним домен sendinblue.com, а также в три JavaScript-файла, которые клиенты встраивают на свои ресурсы, включая виджет Brevo для WordPress.

«Скрипт показывал некоторым посетителям поддельную страницу «Cloudflare, подтвердите, что вы человек», которая предлагала выполнить команду на своем компьютере — это метод социальной инженерии, известный как ClickFix», — сообщили в Brevo в отчете об инциденте.

Атаки типа ClickFix имитируют экран ошибки или страницу проверки «вы человек». Если пользователь следует инструкциям, система вручную скачивает и устанавливает вредоносное ПО. Опытных пользователей такие уловки вряд ли обманут, однако они эффективны против обычных потребителей, которые не осознают, что запускают вредоносный URL-адрес.

В данном случае атака продолжалась около пяти с половиной часов. Поддельная страница Cloudflare предлагала нажать Win+R, затем Ctrl+V и Enter. Эти действия запускали команду, помещенную скриптом в буфер обмена, которая скачивала вредоносное ПО на Windows-ПК. Страница отображалась выборочно, поэтому большинство посетителей ничего не заметили.

По данным компании по кибербезопасности Sansec, анализ исходного кода затронутых компонентов показал, что атака могла распространиться более чем на 100 000 веб-сайтов. Механизм кражи API-ключа остается неясным, однако в Brevo обнаружили признаки того, что ключ впервые был использован не по назначению в конце августа. Скомпрометированный ключ и связанные с ним учетные данные уже отозваны.

Инцидент демонстрирует, что хакеры находят новые способы масштабирования атак ClickFix через перехват управления официальными сервисами. Ранее в этом месяце аналогичный метод был использован при захвате официального аккаунта HBO Max в Reddit для распространения вредоносного ПО.

Чтобы обезопасить себя, избегайте веб-сайтов, которые просят вручную выполнить какие-либо команды с клавиатуры — это явный признак атаки типа ClickFix.

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.