🔍 Contexte
L’analyse est publiée le 16 septembre 2026 par la Sansec Forensics Team sur la base d’investigations forensiques menées après un incident de sécurité initialement divulgué par Brevo (anciennement Sendinblue) le 10 septembre 2026. Brevo avait alors signalé la compromission de 6 comptes clients ; Sansec révèle une attaque d’ampleur bien supérieure.
🎯 Nature de l’attaque
Le 14 septembre 2026 entre 16:05:18 et 20:12:53 UTC, des attaquants ont injecté un script malveillant dans les assets JavaScript servis par Brevo, transformant la chaîne d’approvisionnement de l’éditeur en vecteur d’attaque massif. Les fichiers compromis incluent :
https://cdn.brevo.com/js/sdk-loader.jshttps://cdn.brevo.com/js/brevo-conversations.js- Pages hébergées sur
brevo.com,meet.brevo.com,conversations-widget.brevo.com,sibforms.com
Une ligne supplémentaire a été ajoutée à ces fichiers pour charger le malware f.js depuis des sous-domaines de sendibt1.com (domaine légitime Brevo détourné).
🦠 Analyse du malware (f.js)
Le malware f.js comporte deux fonctions distinctes :
- Backdoor WordPress : si le visiteur est connecté en tant qu’administrateur WordPress, installation silencieuse d’un plugin malveillant depuis
https://cdn10.sendibt1.com/p/wm.zipvia la session admin existante (POST sur/wp-admin/update.php?action=upload-plugin). - Overlay ClickFix : pour tous les autres visiteurs, affichage d’une fausse page de vérification humaine incitant à copier-coller et exécuter une commande malveillante dans leur terminal.
Le malware évite délibérément les crawlers, développeurs et scanners automatisés.
🔑 Cause probable
Sansec identifie plusieurs indices pointant vers une compromission du compte Cloudflare de Brevo :
- Les cinq domaines apex de Brevo utilisent tous Cloudflare DNS (brevo.com, sibforms.com, sibautomation.com, sendinblue.com, sendibt1.com)
- Les enregistrements DNS malveillants
cdn*ont été créés dans la zonesendibt1.com(certificat SSL créé le 25 août 2026) - Les dates
Last-Modifieddes assets compromis n’ont pas changé, suggérant une réécriture dynamique via Cloudflare Workers ou Snippets - Un accès unique au compte Cloudflare aurait suffi pour contrôler DNS et réécriture de contenu sur l’ensemble des zones
📊 Périmètre et impact
- 100 000+ sites clients Brevo exposés
- Listes de diffusion des campagnes email Brevo également touchées (liens de désinscription redirigeant vers des pages infectées)
- 2 549 rapports de violation CSP enregistrés sur 12 sites par le moniteur Sansec
- Clients notables de Brevo : eBay, Louis Vuitton, Michelin, Amnesty International
📅 Chronologie clé
- 2026-08-25 : Création du certificat pour
cdn.sendibt1.com(préparation de l’attaque) - 2026-09-10 : Incident SSO initial détecté et corrigé par Brevo
- 2026-09-14 16:05 – 20:13 UTC : Fenêtre de distribution active du malware
- 2026-09-15 : Tous les hôtes malveillants cessent de résoudre
- 2026-09-16 : Publication de l’analyse Sansec
📄 Nature de l’article
Il s’agit d’une analyse technique post-mortem publiée par un éditeur spécialisé en sécurité eCommerce, visant à documenter précisément les mécanismes de l’attaque, établir la chronologie, fournir des IoCs exploitables et aider les clients Brevo à évaluer leur exposition.
🧠 TTPs et IOCs détectés
TTP
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1204.001 — User Execution: Malicious Link (Execution)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
- T1016 — System Network Configuration Discovery (Discovery)
- T1562.003 — Impair Defenses: Impair Command History Logging (Defense Evasion)
IOC
- IPv4 :
104.21.77.104— AbuseIPDB · VT · ThreatFox - IPv4 :
172.246.243.65— AbuseIPDB · VT · ThreatFox - Domaines :
sendibt1.com— VT · URLhaus · ThreatFox - Domaines :
cdn.sendibt1.com— VT · URLhaus · ThreatFox - Domaines :
cdn2.sendibt1.com— VT · URLhaus · ThreatFox - Domaines :
cdn3.sendibt1.com— VT · URLhaus · ThreatFox - Domaines :
cdn4.sendibt1.com— VT · URLhaus · ThreatFox - Domaines :
cdn9.sendibt1.com— VT · URLhaus · ThreatFox - Domaines :
cdn10.sendibt1.com— VT · URLhaus · ThreatFox - Domaines :
cdn11.sendibt1.com— VT · URLhaus · ThreatFox - URLs :
https://cdn9.sendibt1.com/f.js— URLhaus - URLs :
https://cdn2.sendibt1.com/f.js— URLhaus - URLs :
https://cdn10.sendibt1.com/p/wm.zip— URLhaus - SHA256 :
58a5c601c9df7ca2120435588fc39f97712d9b878795f6ee500590099a432308— VT · MalwareBazaar - SHA256 :
f67d572d2d30407b3f470904326411450763108980cdad89550fbb221fb06782— VT · MalwareBazaar - SHA256 :
9b62c12bc5c7feb9802f58e6cf75a368690df3c754e37cc64483a92acacf87a5— VT · MalwareBazaar - Fichiers :
f.js - Fichiers :
wm.zip
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ClickFix (other)
- WordPress backdoor plugin (wm.zip) (backdoor)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ sansec.io — source reconnue (liste interne) (20pts)
- ✅ 8953 chars — texte complet (fulltext extrait) (15pts)
- ✅ 18 IOCs dont des hashes (15pts)
- ⬜ 0/11 IOCs confirmés externellement (0pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://sansec.io/research/brevo-supply-chain-attack