一条被信任的脚本,如何在五小时内变成攻击面

admin 2026-09-26 04:30:50 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年9月14日Brevo供应链攻击事件分析:攻击者利用硬编码的高权限CloudflareAPI密钥,通过Worker改写边缘响应,经Brevo官方组件向超10万家潜在受影响网站传播恶意脚本,投递ClickFix假验证并对WordPress管理员尝试上传伪装插件,恶意投递窗口约5小时。建议企业排查日志、检查未知插件、轮换凭据并监测Cloudflare配置变更。 综合评分: 88 文章分类: 供应链安全,应急响应,威胁情报,恶意软件,漏洞预警


一条被信任的脚本,如何在五小时内变成攻击面

原创

鹊桥osint 鹊桥osint

鹊桥osint

2026年9月20日 12:00 海南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一条被信任的脚本,如何在五小时内变成攻击面

Brevo供应链攻击与ClickFix投递链路分析

数据截止:2026年9月20日|公开来源交叉核验

本文只讨论公开披露的技术事实。10万+是潜在暴露网站估计,不等于感染数量;攻击者身份、最终Windows载荷及9月10日SSO事件与本次攻击的关联,均未被公开证实。

一、事件概览

2026年9月14日,Brevo的CDN/边缘交付链路被利用。恶意代码通过Brevo官方页面、表单、对话组件以及客户网站嵌入的SDK扩散。Sansec公开测量发现,潜在受影响网站超过10万家;恶意服务端代码至少持续5小时07分35秒(UTC 16:05:18—20:12:53)。

攻击链可以拆成五步:获取高权限、长期有效的Cloudflare API密钥;部署Worker、DNS和路由改写;通过Brevo组件传播;向普通访客投放ClickFix假验证;对已登录WordPress管理员尝试上传伪装插件。

判断:这起事件的最大风险不在Brevo自身站点,而在客户已经把Brevo代码当作可信依赖。源站文件没有变化,也不代表浏览器收到的响应是干净的。

二、关键数据

| 指标 | 公开数值 | 口径 | | — | — | — | | 潜在暴露网站 | 10万+ | 组件传播范围估计 | | 恶意投递窗口 | 约5小时07分35秒 | Sansec观测 | | CSP监测 | 12站点 / 2,549条 | 浏览器端违规报告 | | 9月10日SSO事件 | 138个账户 | 独立事件,不与本次直接相加 |

图1|Brevo供应链攻击关键时间线

图2|公开披露中的规模与观测信号

三、攻击链复原

1. 高权限凭据失守

Brevo事后说明,攻击者获得了一个长期有效、全账户权限的Cloudflare API密钥,并且该密钥被硬编码在应用源代码中。该权限足以创建Worker、路由和DNS记录,且当时没有触发对应告警。

2. 边缘响应被改写

Sansec观察到被篡改资源的Last-Modified时间在事件前、事件中和事件后保持一致,更符合边缘响应改写,而不是源站文件被直接改写。攻击者疑似利用Worker在响应经过CDN时追加恶意脚本,并移除或削弱CSP等安全响应头。

3. 可信组件变成传播器

受影响资源包括Brevo SDK Loader、Conversations组件、表单、托管页面和退订页面。客户网站本身不需要被入侵,只要加载了受影响的Brevo组件,访问者就可能收到恶意脚本。

4. 两条投递路径

普通访客:看到全屏“验证你是人类”页面,被诱导复制并执行系统命令。

WordPress管理员:恶意脚本检测登录状态,尝试向/wp-admin/update.php?action=upload-plugin上传wm.zip。公开分析显示,伪装成“Web Media Optimizer”的插件能够隐藏、复制到mu-plugins目录持久化、远程加载JavaScript,并包含生成管理员有效会话的硬编码认证机制。

图3|从凭据失守到跨站投递的攻击链

四、IOC与检测重点

| 类别 | 内容 | | — | — | | 恶意子域 | cdn.sendibt1.com、cdn2、cdn3、cdn4、cdn9、cdn10、cdn11.sendibt1.com | | 加载器/插件 | /f.js;/p/wm.zip | | 上报路径 | /api/v1/0044d4a、/api/v1/e08a3c4、/api/v1/4aff112?tk=、/api/v1/b832c14?e= | | 后门相关域名 | glegchner[.]com、corralos[.]beer、yelahaye[.]surf、boiseno[.]club |

注意:sendibt1.com顶级域本身是Brevo合法邮件跟踪域,不应整体封禁。应按恶意子域、路径、时间窗和请求特征精确检测。

五、企业排查清单

  1. 查询9月14日16:05—20:13 UTC的Web访问日志。
  2. 重点检查POST /wp-admin/update.php?action=upload-plugin及随后插件激活请求。
  3. 检查“Web Media Optimizer”等未知插件,并比对wp-content/plugins/与后台列表。
  4. 检查wp-content/mu-plugins/中的新增文件。
  5. 轮换WordPress管理员密码、应用密钥、API令牌和会话。
  6. 对执行过ClickFix命令的终端进行隔离和进程、计划任务、浏览器扩展排查。
  7. 监测Cloudflare Worker创建、路由变化、DNS变更、CSP违规和边缘响应哈希。

六、溯源结论

公开证据支持“供应链攻击/犯罪获利型Web投递行动”的定性,不支持对具体APT、国家或黑客组织进行归属。当前仍无法确认API密钥的最初泄露方式、最终Windows载荷,以及9月10日SSO事件与本次事件是否由同一团伙实施。

来源

Sansec: https://sansec.io/research/brevo-supply-chain-attack

Brevo官方事件说明: https://status.brevo.com/incidents/pawbvhq8/write-up

BleepingComputer: https://www.bleepingcomputer.com/news/security/brevo-supply-chain-attack-injected-clickfix-scripts-on-customer-sites/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:鹊桥osint 鹊桥osint 鹊桥osint《一条被信任的脚本,如何在五小时内变成攻击面》

MCP安全系列之意图流颠覆 网络安全文章

MCP安全系列之意图流颠覆

文章总结: 本文介绍MCP安全中的意图流颠覆攻击,通过代码审计示例展示攻击原理:在代码文件中注入恶意提示词,使模型忽略存在SQL注入漏洞和硬编码凭据的测试代码,
评论:0   参与:  0