📰 Source : FrenchBreaches — publié le 18 septembre 2026. L’article rapporte deux incidents de sécurité distincts ayant touché Brevo (anciennement Sendinblue), entreprise française de marketing et CRM basée à Paris.


🔓 Incident principal — 14 septembre 2026 : attaque via clé API Cloudflare

Des attaquants ont obtenu une clé API Cloudflare disposant de permissions importantes appartenant à Brevo. Cette clé a été utilisée pour créer un Cloudflare Worker malveillant, permettant de modifier du contenu distribué via le CDN sans toucher directement les serveurs d’origine. L’activité malveillante a duré environ cinq heures et demie.


🎣 Technique ClickFix — faux CAPTCHA

Les ressources Brevo compromises ont servi du code malveillant reposant sur la technique ClickFix :

  • Affichage d’une fausse page de vérification imitant un contrôle Cloudflare ou un CAPTCHA
  • Invitation à effectuer une combinaison de touches et à coller puis exécuter une commande sur la machine de la victime
  • L’utilisateur exécute lui-même le code malveillant

🔌 Ciblage spécifique des administrateurs WordPress

Selon Sansec, le script malveillant détectait les administrateurs connectés à WordPress et tentait d’installer un plugin WordPress malveillant nommé « Web Media Optimizer ». Selon l’analyse de BleepingComputer, ce plugin pouvait servir de porte dérobée persistante et de chargeur JavaScript.


🌐 Ampleur de l’exposition

  • Plus de 100 000 sites intégraient des ressources Brevo susceptibles d’avoir distribué le code compromis
  • Ce chiffre représente l’exposition potentielle, non le nombre de sites durablement infectés
  • Les domaines malveillants ne répondaient plus dès le 15 septembre 2026 selon Sansec

🔑 Incident secondaire — 10 septembre 2026 : faille SAML SSO

Quelques jours avant, Brevo avait identifié une faille dans son implémentation du SAML SSO ayant permis l’accès à 138 comptes Brevo :

  • 6 comptes utilisés pour envoyer des e-mails de phishing
  • 43 comptes dont les contacts ont été exportés
  • Les deux incidents sont présentés comme distincts

📋 Type d’article : rapport d’incident / article de presse spécialisée. But principal : documenter une attaque de la chaîne d’approvisionnement via la compromission d’un fournisseur SaaS français et ses répercussions sur l’écosystème client.

🧠 TTPs et IOCs détectés

TTP

  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1204.001 — User Execution: Malicious Link (Execution)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1078 — Valid Accounts (Initial Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1102 — Web Service (Command and Control)

Malware / Outils

  • Web Media Optimizer (backdoor)
  • Cloudflare Worker malveillant (loader)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ frenchbreaches.com — source non référencée (0pts)
  • ✅ 6768 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://frenchbreaches.com/blog/cyberattaque-chez-brevo-plus-de-100-000-sites-exposes-apres-le-piratage-du-geant-francais