Хацкеры спёрли API-ключ маркетинговой платформы Brevo, который контора хранила прямо в исходниках. Причём с полными правами: можно менять DNS, маршруты и запускать собственные скрипты.
🥷 По оценке Sansec, заражённые компоненты Brevo могли загружаться примерно на 100 тысячах сайтов.
Подменяли не файлы на серверах, а содержимое по дороге к пользователю. Вредоносный Cloudflare Worker добавлял код и сносил защитные заголовки. Исходники оставались чистыми, поэтому обычные проверки целостности ничего не замечали.
😐 Посетителям выборочно показывали фейковую проверку Cloudflare, которая просила выполнить команду в Windows. Доказываешь, что ты не робот и сам запускаешь загрузку вредоноса на свой комп.
А если страницу с заражённым виджетом открывал авторизованный админ WordPress, скрипт пытался незаметно установить плагин Web Media Optimizer, который скрывался из списка расширений и оставлял хацкерам возможность заходить админом без пароля.
14 сентября атака продолжалась около 5,5 часа. Brevo удалила вредоносный Worker и отозвала ключ. Но уже установленные на чужих сайтах бэкдоры от этого сами не исчезли😁
@overlamer1
