Один украденный API-ключ Cloudflare превратил инфраструктуру маркетинговой платформы Brevo в раздатчик вредоносного кода для порядка 100 тысяч сторонних сайтов
— Атакующие получили долгоживущий Cloudflare API-ключ с полными правами, который Brevo хранила прямо в исходном коде приложения
❗️ Доступ позволял создавать Cloudflare Workers, менять маршруты и DNS-записи во всех зонах компании
14 сентября злоумышленник развернул собственный Worker, а затем подключил его к сайтам и клиентским компонентам Brevo
Главная особенность атаки скрывалась на уровне CDN:
Worker переписывал ответы уже после выхода с серверов Brevo и удалял защитные заголовки Content-Security-Policy
Исходные страницы и JavaScript-файлы оставались неизменными, поэтому стандартные проверки целостности не видели подмену
Плагин маскировался под Web Media Optimizer, исчезал из обычного списка расширений и копировал себя в каталог обязательных плагинов для закрепления
🧑💻 Этичный хакер
