עוד תזכורת כואבת לכך שמפתח API אחד עם יותר מדי הרשאות יכול להפוך לבעיה של אלפי אתרים. Brevo אישרה כי תוקפים השיגו מפתח Cloudflare ארוך חיים עם הרשאות מלאות, והשתמשו בו כדי ליצור Worker זדוני ששינה תכנים בקצה הרשת.
לפי התחקיר שפורסם ב-17 בספטמבר, חלון החשיפה נמשך כחמש וחצי שעות ב-14 בספטמבר. השינוי לא נעשה בשרתי המקור של Brevo, אלא בשכבת ה-CDN. המשמעות היא שבדיקות תקינות רגילות של הקבצים המקוריים יכלו להיראות נקיות בזמן שהגולשים קיבלו בפועל תוכן ששונה בדרך.
מה הוזרק לאתרים?
הקוד הזדוני הציג לגולשים דף אימות מזויף של Cloudflare והוביל למתקפת ClickFix, שבה המשתמש מתבקש להריץ פקודה ב-Windows. לפי הדיווח, רכיבים מוטמעים של Brevo, בהם טפסים, Conversations ו-SDK loader, שונו אף הם. באתרי WordPress שבהם מנהל היה מחובר בזמן הביקור, נעשה גם ניסיון להתקין תוסף זדוני.
Brevo מסרה כי תשתית שליחת הדואר, ה-API ונתוני חשבונות הלקוחות לא נפגעו. החברה ביטלה את המפתח, הסירה את ה-Worker והנתיבים שנוצרו, ניקתה מטמונים והסירה את הסוד מקוד המקור.
מה מנהלי אתרים צריכים לבדוק
מי שהשתמש ברכיבי Brevo באתר, ובמיוחד מנהלי WordPress שהיו מחוברים למערכת ב-14 בספטמבר, צריכים לבדוק תוספים שהותקנו או הופעלו באותו יום, לעבור על משתמשי מנהל ולשקול החלפת סיסמאות אם נמצא משהו חריג.
האירוע מתחבר היטב למה שאנחנו רואים שוב ושוב בעולם אבטחת המידע: לא מספיק להגן על השרת עצמו. צריך לנהל הרשאות, מפתחות API וספקי צד שלישי כאילו הם חלק מהרשת הארגונית.


