📰 Source : FrenchBreaches — publié le 18 septembre 2026. L’article rapporte deux incidents de sécurité distincts ayant touché Brevo (anciennement Sendinblue), entreprise française de marketing et CRM basée à Paris.
🔓 Incident principal — 14 septembre 2026 : attaque via clé API Cloudflare
Des attaquants ont obtenu une clé API Cloudflare disposant de permissions importantes appartenant à Brevo. Cette clé a été utilisée pour créer un Cloudflare Worker malveillant, permettant de modifier du contenu distribué via le CDN sans toucher directement les serveurs d’origine. L’activité malveillante a duré environ cinq heures et demie.
🎣 Technique ClickFix — faux CAPTCHA
Les ressources Brevo compromises ont servi du code malveillant reposant sur la technique ClickFix :
- Affichage d’une fausse page de vérification imitant un contrôle Cloudflare ou un CAPTCHA
- Invitation à effectuer une combinaison de touches et à coller puis exécuter une commande sur la machine de la victime
- L’utilisateur exécute lui-même le code malveillant
🔌 Ciblage spécifique des administrateurs WordPress
Selon Sansec, le script malveillant détectait les administrateurs connectés à WordPress et tentait d’installer un plugin WordPress malveillant nommé « Web Media Optimizer ». Selon l’analyse de BleepingComputer, ce plugin pouvait servir de porte dérobée persistante et de chargeur JavaScript.
🌐 Ampleur de l’exposition
- Plus de 100 000 sites intégraient des ressources Brevo susceptibles d’avoir distribué le code compromis
- Ce chiffre représente l’exposition potentielle, non le nombre de sites durablement infectés
- Les domaines malveillants ne répondaient plus dès le 15 septembre 2026 selon Sansec
🔑 Incident secondaire — 10 septembre 2026 : faille SAML SSO
Quelques jours avant, Brevo avait identifié une faille dans son implémentation du SAML SSO ayant permis l’accès à 138 comptes Brevo :
- 6 comptes utilisés pour envoyer des e-mails de phishing
- 43 comptes dont les contacts ont été exportés
- Les deux incidents sont présentés comme distincts
📋 Type d’article : rapport d’incident / article de presse spécialisée. But principal : documenter une attaque de la chaîne d’approvisionnement via la compromission d’un fournisseur SaaS français et ses répercussions sur l’écosystème client.
🧠 TTPs et IOCs détectés
TTP
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1204.001 — User Execution: Malicious Link (Execution)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1078 — Valid Accounts (Initial Access)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1102 — Web Service (Command and Control)
Malware / Outils
- Web Media Optimizer (backdoor)
- Cloudflare Worker malveillant (loader)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ frenchbreaches.com — source non référencée (0pts)
- ✅ 6768 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://frenchbreaches.com/blog/cyberattaque-chez-brevo-plus-de-100-000-sites-exposes-apres-le-piratage-du-geant-francais