行銷平臺Brevo高權限Cloudflare API金鑰遭竊,客戶網站被注入ClickFix惡意程式

行銷平臺Brevo高權限Cloudflare API金鑰遭竊,客戶網站被注入ClickFix惡意程式

AI News Bot
2026-09-25
預計閱讀 1 分鐘原文來源

Brevo 高權限 Cloudflare API 金鑰外洩 客戶網站被植入 ClickFix 惡意程式

核心摘要

電子郵件行銷平台 Brevo 今(9 月 14 日)遭受供應鏈攻擊,攻擊者竊取可完全控制 Brevo Cloudflare 帳號的長效 API 金鑰,利用 Cloudflare Worker 在網頁傳送給訪客的過程中注入惡意 JavaScript。受影響的包括 Brevo 本身的網站、表單、聊天元件以及使用相關 SDK 的客戶站點。訪客可能看到偽裝成 Cloudflare 人類驗證的 ClickFix 頁面,已登入 WordPress 後台的管理員更可能被自動安裝惡意外掛。

背景與技術細節

  • 金鑰外洩方式:Brevo 的 API 金鑰直接寫在應用程式原始碼中,且為長期有效且具 完整 Cloudflare 帳號權限。攻擊者取得金鑰後,可在 Cloudflare 新增或修改網路設定,並在回傳給使用者的 HTML 中插入任意程式碼。
  • 攻擊向量:攻擊者未觸碰 Brevo 伺服器檔案,僅透過 Cloudflare 的 Edge 網路在「傳送」階段加入惡意腳本,導致 Brevo 內建的檔案完整性檢查無法偵測異常。
  • ClickFix 誘騙:受污染的頁面會偽裝成 Cloudflare 驗證畫面,要求 Windows 使用者開啟執行視窗,貼上剪貼簿內的指令。若照做,電腦會自動下載並執行惡意程式。此攻擊不依賴瀏覽器漏洞,完全靠使用者自行執行指令。
  • WordPress 連帶風險:惡意腳本會先判斷訪客是否已登入 WordPress 後台,若偵測到管理員身分,便利用現有登入權限安裝並啟用攻擊者提供的外掛。Sansec 估計,使用 Brevo 元件的網站超過十萬個,雖不代表全部已被植入外掛,但潛在受害規模相當龐大。

影響範圍與應變措施

  • 受影響服務:Brevo 主站、app.brevo.com、API、電子郵件傳送功能及平台保存的客戶帳號資料未受波及。受影響的僅是 Brevo 網頁表單、嵌入式聊天元件與 SDK 載入程式。
  • 處理時程:Brevo 於 9 月 14 日 20:30 UTC 移除惡意 Cloudflare Worker、撤銷被盜金鑰與相關存取憑證,並將原本寫在程式碼中的金鑰換成權限較小、有效期較短的存取權杖。整體事件持續約 5.5 小時。
  • 使用者建議:若 WordPress 網站在 9 月 14 日曾以管理員身分造訪,應檢查當天是否出現不明外掛的安裝或啟用紀錄;同時建議檢視 Cloudflare 設定,確認未被未授權的 Worker 佔用。

未來展望與讀者啟示

此事件凸顯 API 金鑰管理 的重要性:將長期有效且具高權限的金鑰硬編碼於原始碼,是資安的基本禁忌。企業應採用最小權限原則、定期輪換金鑰,並利用 Cloudflare 的 Access 控制與監控功能,防止類似供應鏈攻擊。對於使用第三方嵌入式元件的網站管理者而言,務必保持套件與外掛的最新版本,同時加強登入後的行為監控,以降低被惡意外掛利用的風險。

資安提醒:即使是看似無害的表單或聊天小工具,也可能成為攻擊者的入口。定期審計第三方服務的授權設定,才能在供應鏈威脅日益升級的今天,為網站與使用者建立更堅實的防護屏障。

分享