Radar AI Avatar Transparent

מפתח Cloudflare גנוב מ-Brevo הוביל להזרקת דפי ClickFix; חשש לפגיעה ב-100 אלף אתרים

חברת שיווק הדוא"ל Brevo, שסקריפטים ותוספים שלה משובצים באתרים רבים ברחבי העולם, נפגעה ממתקפת שרשרת אספקה שבה השתמשו תוקפים במפתח API גנוב של Cloudflare כדי להזריק תוכן זדוני לעשרות אלפי אתרי לקוחות — בלי לגעת כלל בשרתי המקור שלהם.

איור קונספטואלי של כבל רשת מנותק משרת קצה עם דליפת נתונים

הפרטים

לפי דיווחי Brevo וחברת המחקר Sansec, תוקפים החזיקו מפתח API של Cloudflare עם הרשאות מלאות על החשבון, שהיה מוטמע כקבוע בקוד המקור של האפליקציה. את המפתח כנראה קיבלו כבר בסוף אוגוסט 2026, אך רק ב-14 בספטמבר, בין השעות 16:07 ל-20:30 UTC (כארבע שעות וחצי), הם השתמשו בו כדי ליצור Cloudflare Worker זדוני — קוד שרץ ברשת הקצה של Cloudflare ומיירט תגובות לפני שהן מגיעות לגולש. ה-Worker הסיר כותרות אבטחה כמו Content-Security-Policy והזריק תוכן לתוך סקריפטים של Brevo שמוטמעים באתרי לקוחות (טפסים, ווידג'ט צ'אט וסקריפטי SDK), בלי לשנות קובץ אחד בשרתי המקור עצמם.

שני מטענים רצו במקביל: הטעיה מסוג ClickFix — עמוד מזויף שמתחזה לאימות אנושי של Cloudflare ומנחה גולשים להריץ פקודה על המחשב שלהם — ותוסף וורדפרס זדוני בשם "Web Media Optimizer" שהסתתר מרשימת התוספים, שמר עותק מעצמו בתיקיית mu-plugins להישרדות, וכלל מנגנון התחברות מובנה שאפשר לתוקפים ליצור סשן ניהול תקף בלי סיסמה כשמנהל וורדפרס מחובר. Sansec העריכה שהמתקפה עשויה הייתה להשפיע על עד כ-100 אלף אתרים שמטמיעים רכיבי Brevo. עד ה-15 בספטמבר Brevo הסירה את ה-Worker, ביטלה את המפתח הגנוב ואת האישורים הנלווים, והוציאה את הקוד הקבוע מהמקור.

נקודות לשים לב

  • אם אתה מנהל אתר וורדפרס שמטמיע סקריפטים של Brevo (טפסים, ווידג'ט שיחה או SDK), בדוק אם היו תוספים לא מוכרים שהתווספו או הופעלו ב-14 בספטמבר 2026, ובפרט תוסף בשם Web Media Optimizer — הוא לא מופיע ברשימת התוספים הרגילה.
  • אם מנהל אתר התחבר לוורדפרס באותו יום בזמן שהאתר היה נגוע — יש להחליף את סיסמת הניהול כאמצעי זהירות, גם אם לא נמצאה פעילות חשודה נוספת.
  • המקרה ממחיש למה מפתחות API עם הרשאות רחבות אסור לשמור כקבועים בקוד מקור — מפתח כזה, כשהוא דולף, נותן לתוקף שליטה על תשתית קצה שלמה בלי צורך לפרוץ שרת בודד.
  • המתקפה עבדה ברמת ה-CDN ולא שינתה קבצים בשרתי המקור, ולכן סריקת קבצים בצד השרת לא הייתה חושפת אותה — ניטור בצד הדפדפן (מה שהתוסף בפועל טוען ומריץ אצל הגולש) הוא שמזהה מקרים כאלה.
  • זהו אירוע נפרד מהפריצה הקודמת ב-Brevo שדווחה ב-10 בספטמבר, שבה תוקפים ניצלו כשל בהתחברות מאוחדת כדי לחטוף חשבונות לקוחות ולתקוף את משתמשי Trezor.

מקורות: BleepingComputer · Sansec

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-