Meer dan honderdduizend WordPress-sites zijn getroffen door een hack op het marketingbedrijf Brevo, waarbij malafide ClickFix-code is geïnjecteerd. Dit meldt cybersecuritybedrijf Sansec. Naast de schadelijke code is er mogelijk ook een backdoor geïnstalleerd.
De aanval werd mogelijk doordat een aanvaller een long-lived Cloudflare API-sleutel met volledige accountrechten wist te achterhalen in de broncode van Brevo's software. Brevo, voorheen bekend als Sendinblue, levert e-mailmarketingsoftware die WordPress-sites gebruiken om e-mailadressen te verzamelen en marketingmails te versturen. Met de gestolen API-sleutel kon de aanvaller malafide JavaScript injecteren op brevo.com, sibforms.com en in drie JavaScript-bestanden die door Brevo-klanten op hun websites worden gebruikt.
De kwaadaardige JavaScript liet bezoekers van de getroffen WordPress-sites een zogenoemde Cloudflare-captcha zien, maar in werkelijkheid was dit een ClickFix-aanval. Hierbij wordt automatisch een schadelijk commando naar het klembord van gebruikers gekopieerd of krijgen zij de instructie dit commando te kopiëren. Vervolgens worden gebruikers gevraagd om de Run-dialog, Terminal of PowerShell te openen en het commando uit te voeren, waarmee malware op het systeem wordt geïnstalleerd. Vaak betreft dit infostealer-malware die wachtwoorden, sessiecookies en andere credentials steelt.
Volgens Sansec zorgde de malafide JavaScript er ook voor dat wanneer een WordPress-beheerder was ingelogd, er automatisch een WordPress-plug-in werd geïnstalleerd. Onderzoekers konden deze plug-in niet achterhalen, maar vermoeden dat het een backdoor betreft. Naar aanleiding van het incident heeft Brevo de hardcoded API-sleutel uit de broncode verwijderd en vervangen door beperkte, kortdurende tokens. Daarnaast worden er geen credentials meer in broncode of configuratiebestanden opgeslagen. Een uitgebreide analyse van Brevo beschrijft de aanval in detail.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *