Brevo : une faille SSO a servi à envoyer du phishing
Brevo, plateforme française d'e-mailing et de gestion de contacts, confirme qu'un attaquant a exploité une faiblesse de son authentification SAML SSO le 10 septembre. Il a pu accéder à 138 comptes clients, utiliser six d'entre eux pour envoyer des courriels d'hameçonnage et exporter les contacts de 43 comptes. Le piège est particulier : les messages sont partis depuis une infrastructure normalement légitime.
Une faiblesse dans le cloisonnement du SSO
Brevo décrit précisément le mécanisme. L'attaquant a créé son propre compte sur la plateforme, y a activé une connexion unique, ou SSO, puis a invité de vrais utilisateurs Brevo dans cette configuration. Avec son propre fournisseur d'identité, il pouvait alors se connecter au nom de ces utilisateurs invités.
Cette étape ne suffisait pas, à elle seule, à compromettre les autres comptes. La faiblesse venait du cloisonnement des droits : une connexion issue du SSO d'une organisation aurait dû rester limitée à cette organisation. Selon Brevo, elle donnait à tort accès à toutes les organisations auxquelles les utilisateurs invités avaient eux-mêmes accès. C'est ainsi que 138 comptes ont pu être atteints.
Des courriels frauduleux envoyés depuis six comptes réels
Brevo confirme que six des comptes accessibles ont été utilisés pour envoyer des courriels de phishing aux contacts qu'ils détenaient. Il ne s'agit donc pas seulement d'une tentative utilisant le nom de Brevo ou celui d'une entreprise cliente : les messages sont passés par une infrastructure d'envoi légitime.
C'est important pour les destinataires. Les contrôles techniques habituels qui signalent un expéditeur falsifié peuvent ne rien relever lorsqu'un message est réellement expédié par le service utilisé habituellement par l'entreprise. Un courriel qui semble venir du bon domaine et qui passe les vérifications automatiques n'est pas, à lui seul, une preuve que son lien ou sa demande est légitime.
Des contacts exportés depuis 43 comptes
Brevo indique aussi que l'attaquant a exporté les contacts de 43 comptes. L'entreprise ne donne pas le nombre total de personnes figurant dans ces exports, ni la liste détaillée des champs présents dans chaque liste de contacts. Il faut donc distinguer les 138 comptes auxquels l'attaquant a eu accès, les 43 comptes dont des contacts ont été exportés, et le nombre de personnes finales concernées, qui reste inconnu.
Brevo affirme ne pas avoir identifié d'activité significative sur 93 comptes. Ce chiffre est celui annoncé dans son compte rendu d'incident. Il ne permet pas de connaître le contenu des listes exportées ni l'usage qui pourrait être fait ultérieurement des coordonnées récupérées.
La voie d'accès a été fermée deux heures après la détection
L'incident a été identifié le 10 septembre à 6 h 30 UTC, selon Brevo. L'entreprise indique avoir fermé la voie utilisée à 8 h 30 UTC, puis avoir déconnecté tous les utilisateurs actifs de sa plateforme. Elle dit ne plus avoir observé d'activité de l'attaquant depuis et contacter directement chaque client concerné.
Brevo annonce aussi un correctif permanent : une authentification passant par le SSO d'une entreprise devra être strictement limitée au compte de cette entreprise. La société indique avoir déposé plainte et coopérer avec les autorités.
Le bon réflexe : ne faites pas confiance au seul expéditeur
Si vous recevez un message inattendu qui semble venir d'une entreprise avec laquelle vous échangez, ne cliquez pas sur son lien pour vérifier. Ouvrez vous-même le site de l'entreprise, ou utilisez une adresse et un numéro déjà enregistrés dans vos contacts. Ce réflexe est plus important ici parce que Brevo confirme que les messages malveillants ont pu être envoyés par une infrastructure authentique.
Brevo indique avoir désactivé les liens contenus dans les messages concernés et recommande de ne pas cliquer dessus. Si vous avez déjà renseigné un mot de passe, un code reçu par SMS ou des coordonnées bancaires après avoir suivi un tel message, changez sans attendre l'accès concerné depuis le site ouvert directement et prévenez l'organisme visé par un canal connu.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier le nombre de contacts exportés, leur nature exacte, l'identité de l'attaquant ni la durée d'accès à chaque compte. Brevo ne publie pas ces éléments dans son compte rendu. Nous ne pouvons pas non plus savoir quelles entreprises clientes correspondent aux six comptes utilisés pour les envois frauduleux.
Enfin, Brevo confirme que les liens des messages concernés ont été désactivés, mais cela ne permet pas d'établir combien de destinataires avaient déjà cliqué ou transmis des informations avant cette désactivation.
Le déroulé
- 10 septembre 2026, 6 h 30 UTC · Brevo détecte l'exploitation d'une faiblesse dans la gestion de SAML SSO.
- 10 septembre 2026, 8 h 30 UTC · Brevo ferme la voie d'accès et déconnecte tous les utilisateurs actifs.
- Après la détection · Brevo annonce contacter les clients affectés et déployer un correctif permanent du cloisonnement SSO.
Ce qu'il faut faire
- N'ouvrez pas un lien inattendu depuis un courriel, même si l'expéditeur paraît réel. Dans cet incident, les messages ont pu passer par une infrastructure légitime.
- Vérifiez depuis un canal que vous ouvrez vous-même. Utilisez le site ou le numéro déjà connu de l'entreprise, jamais ceux fournis dans le message.
- Si vous avez donné un accès ou un code, réagissez depuis le site officiel. Changez l'accès concerné et prévenez l'organisme par un canal indépendant du message reçu.
Sources : Brevo ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.