هجوم سلسلة توريد على Brevo يحقن برمجيات خبيثة في أكثر من 100,000 موقع لعملائها

حقن هجوم سلسلة توريد على منصة التسويق Brevo أكواداً خبيثة في أكثر من 100,000 موقع تابع لعملائها في 14 سبتمبر، مما عرّض الزوار لتنبيهات CAPTCHA مزيفة مصممة لخداعهم لتشغيل برمجيات خبيثة، وزرع إضافة باب خلفي مخفية على مواقع ووردبريس التي كان مسؤولوها مسجلين للدخول في ذلك الوقت.
توفر Brevo -المعروفة سابقاً باسم Sendinblue- نماذج قابلة للتضمين وأدوات دردشة وحزم SDK بريدية تُحمّلها آلاف الشركات مباشرة في مواقعها. هذا التضمين بالذات هو ما حوّل اختراق شركة واحدة إلى هجوم يمتد عبر مئات الآلاف من المواقع غير المرتبطة: عندما تم اختراق سكريبتات Brevo نفسها، أصبح كل موقع يحمّلها يقدّم الكود الخبيث تلقائياً، دون الحاجة إلى اختراق منفصل لأصحاب المواقع.
حصل المهاجمون أولاً على وصول عبر استغلال ثغرة في معالجة Brevo لتسجيل الدخول الموحد SAML، مما أدى إلى اختراق 138 حساب عميل - بما في ذلك حساب تابع لصانع محفظة العملات الرقمية الصلبة Trezor، التي أفادت لاحقاً بأن نحو 347,000 من مستخدميها استُهدفوا وتم اختراق أكثر من 2,500 حساب كنتيجة تبعية. يعزو المحققون الوصول الأولي إلى أواخر أغسطس، لكن المرحلة الضارة بدأت في 14 سبتمبر، حين استخدم المهاجمون مفتاح Cloudflare API طويل الأمد - مُدرجاً بشكل ثابت مباشرة في كود مصدر تطبيق Brevo بصلاحيات كاملة - لنشر Worker خبيث على Cloudflare. لمدة خمس ساعات ونصف تقريباً، أعاد ذلك الـWorker كتابة المحتوى المُقدَّم من brevo.com وsibforms.com وسكريبتات النماذج والأدوات وSDK الخاصة بالشركة عند حافة شبكة CDN، قبل أن تكتشفه Brevo وتزيله في اليوم التالي.
انطلقت حمولتان خبيثتان خلال تلك الفترة. شاهد زوار المواقع صفحات "ClickFix": تنبيهات تحقق مزيفة من Cloudflare تطلب منهم فتح نافذة تشغيل ويندوز ولصق أمر فيها، وهي تقنية هندسة اجتماعية معروفة تؤدي إلى تشغيل برمجيات خبيثة عند اتباعها. بشكل منفصل، تلقى أي موقع ووردبريس كان له مسؤول مسجل الدخول خلال فترة الهجوم إضافة خبيثة تُدعى "Web Media Optimizer"، التي أخفت نفسها من قائمة الإضافات الظاهرة، وثبّتت نفسها بشكل دائم عبر مجلد الإضافات الإلزامية في ووردبريس، وتضمنت بيانات اعتماد مُدرجة بشكل ثابت تمنح المهاجمين وصولاً إدارياً دون كلمة مرور - باب خلفي يبقى حتى بعد تنظيف نقطة الحقن الأصلية.
قامت Brevo منذ ذلك الحين بإلغاء مفتاح API المخترق، وإزالة بيانات الاعتماد المُدرجة بشكل ثابت من كودها المصدري، وحذف الـWorker الخبيث وقواعد توجيهه، ومسح ذاكرات التخزين المؤقت لحافة CDN، وحظر النطاقات التي يسيطر عليها المهاجم والتي كانت البرمجية الخبيثة تتصل بها. لكن إضافة الباب الخلفي في ووردبريس لا تختفي من تلقاء نفسها - أي موقع كان له مسؤول مسجل الدخول خلال فترة الخمس ساعات ونصف يحتاج إلى التحقق بشكل مستقل من وجود إضافة "Web Media Optimizer" وإزالتها، لأن إصلاح Brevo لبنيتها التحتية الخاصة لا يفعل شيئاً لإغلاق باب خلفي مزروع بالفعل على خادم شخص آخر.
يُذكّر هذا الحادث بمدى تركز المخاطر في العدد الصغير من سكريبتات الطرف الثالث التي تحمّلها معظم المواقع دون تفكير ثانٍ. مفتاح API واحد مُدرج بشكل ثابت في كود مصدر شركة واحدة تحوّل إلى نافذة زمنية مدتها خمس ساعات وصلت إلى مواقع أكثر مما تصل إليه معظم الاختراقات الفردية للبيانات - ولا يكتمل الإصلاح إلا عندما يدقق كل صاحب موقع متأثر بشكل مستقل في تثبيت ووردبريس الخاص به، وليس فقط عندما تُعلن لوحة تحكم Brevo أن الحادث قد حُل.
وردت في الأصل عن BleepingComputer / SecurityWeek. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي