Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
19 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Brevo : une attaque a exposé plus de 100 000 sites

Le 14 septembre, des composants web fournis par Brevo ont servi du code malveillant sur son propre site et sur des sites clients qui les chargeaient. L’incident ne se limite donc pas à un message frauduleux : un script tiers, habituellement légitime, a pu transformer une visite ordinaire en tentative d’infection.

Un composant Brevo compromis chargé par les sites clients

Selon l’enquête technique publiée par Sansec, du code hostile a été injecté dans plusieurs ressources Brevo : des pages brevo.com et sibforms.com, mais aussi des fichiers JavaScript que des entreprises intègrent à leur propre site, notamment le chargeur SDK et le widget de conversation. Un visiteur n’avait donc pas besoin de se rendre directement chez Brevo pour être exposé : il suffisait de consulter un site utilisant l’un de ces composants pendant la fenêtre concernée.

SecurityWeek rapporte que Brevo attribue l’intrusion à une clé d’API Cloudflare à longue durée de vie compromise. D’après ce compte rendu, un Worker a été utilisé pour modifier à la volée les réponses servies par plusieurs domaines et fichiers JavaScript. Cette voie explique qu’un même code ait pu atteindre simultanément des pages Brevo et des intégrations présentes chez ses clients.

Deux pièges différents : faux contrôle anti-robot et extension WordPress

Le code analysé par Sansec avait deux comportements. Pour la plupart des visiteurs, il affichait une page de vérification prétendant vérifier qu’ils étaient humains. Cette technique, dite ClickFix, pousse la personne à copier puis exécuter une commande sur son ordinateur. Ce n’est pas une protection Cloudflare : une vérification légitime ne demande pas d’ouvrir un terminal ni de coller une commande.

Pour un visiteur déjà connecté comme administrateur WordPress, le script tentait plutôt d’installer puis d’activer une extension depuis une adresse contrôlée par les attaquants. Sansec n’a pas récupéré cette extension et parle donc d’une probable porte dérobée, pas d’une porte dérobée démontrée. Le risque est plus élevé pour les personnes qui administraient leur site WordPress depuis le navigateur pendant l’incident.

Une fenêtre de quelques heures, un périmètre potentiellement très large

Sansec situe la diffusion malveillante entre 16 h 05 et 20 h 12 UTC le 14 septembre. Ses capteurs ont relevé 2 549 rapports de violation de politique de sécurité, issus de 12 sites, pendant et après cette période. L’entreprise de sécurité estime que plus de 100 000 sites ont pu être concernés, car les composants Brevo sont largement intégrés sur des sites tiers.

Ce nombre doit être lu correctement. Il décrit des sites potentiellement exposés au chargement d’un fichier compromis, pas un nombre confirmé de machines infectées, de boutiques piratées ou de visiteurs ayant exécuté une commande. Aucun de ces trois volumes n’est publié dans les sources consultées.

Les fichiers malveillants ne sont plus servis

Sansec indique que les ressources sont revenues à un état propre et que les sous-domaines utilisés par les attaquants ne résolvaient plus le 15 septembre. SecurityWeek précise que Brevo a retiré le Worker et révoqué la clé d’API ainsi que les identifiants compromis. Cela met fin à la diffusion observée, mais ne permet pas de savoir ce qui a été exécuté sur les postes ou installé sur les sites durant la fenêtre du 14 septembre.

L’incident survient quelques jours après une autre compromission Brevo liée au SSO, annoncée le 10 septembre. Il s’agit d’un événement distinct : l’incident du 10 septembre concernait l’accès à des comptes clients, tandis que celui du 14 septembre a affecté des ressources web distribuées à grande échelle.

Que vérifier si votre site utilise Brevo

Si vous utilisez le tracker Brevo, le widget de conversation ou un formulaire hébergé Brevo, examinez votre site pour la période du 14 septembre. Sansec conseille de rechercher dans les journaux une requête POST vers /wp-admin/update.php?action=upload-plugin, suivie d’une activation dans /wp-admin/plugins.php?action=activate. Vérifiez aussi les extensions dont la date d’installation ou d’activation correspond à cette journée, y compris dans les fichiers du serveur, car une extension peut se cacher de l’interface WordPress.

Pour les visiteurs, le réflexe est simple : si une page a demandé de copier une commande pour « vérifier que vous êtes humain », ne l’exécutez pas. Si cela a déjà été fait, lancez sans attendre une analyse antivirus sur l’ordinateur concerné. Pour toute demande inhabituelle, fermez la page et revenez plus tard par l’adresse du site que vous connaissez déjà.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier le nombre réel de sites infectés, de visiteurs ayant vu le faux écran, de commandes exécutées ni d’extensions WordPress effectivement installées. Le seuil de plus de 100 000 correspond à une estimation de Sansec sur le périmètre possible, non à un bilan public d’infections confirmées.

Nous ne pouvons pas non plus attribuer l’attaque à un groupe précis. La clé Cloudflare compromise et le recours à un Worker sont rapportés par SecurityWeek comme éléments du compte rendu de Brevo. L’analyse détaillée de Sansec expose des indices techniques compatibles avec cette explication, mais ne publie pas elle-même l’intégralité de l’enquête interne de Brevo.

Le déroulé

  • 14 septembre 2026, 16 h 05 UTC · Première version malveillante du chargeur Brevo observée par Sansec.
  • 14 septembre 2026, 20 h 12 UTC · Dernière activité malveillante observée par Sansec.
  • 15 septembre 2026 · Les hôtes malveillants cessent de résoudre, selon Sansec.
  • 16 septembre 2026 · Sansec publie son analyse technique.

Ce qu'il faut faire

  • Ne collez jamais une commande pour passer un contrôle anti-robot. Un CAPTCHA réel ne demande ni terminal, ni invite de commandes, ni PowerShell.
  • Contrôlez les extensions WordPress installées le 14 septembre. Comparez les fichiers du serveur avec la liste visible dans l’administration, car une extension hostile peut se dissimuler.
  • Analysez le poste si une commande a été exécutée. Le faux contrôle ClickFix vise précisément à faire lancer un programme malveillant par la victime elle-même.

Sources : Sansec ↗ · SecurityWeek ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.