Meer dan honderdduizend WordPress-sites zijn door een hack van marketingbedrijf Brevo voorzien van ClickFix-code en mogelijk ook een backdoor, zo meldt cybersecuritybedrijf Sansec. De hack was mogelijk doordat een aanvaller een long-lived Cloudflare API key met volledige account-permissies in de broncode van Brevo's software wist te achterhalen, aldus Brevo in een analyse van de aanval. Brevo, eerder nog bekend als Sendinblue, levert software voor e-mailmarketing.
WordPress-sites kunnen de oplossing van Brevo op hun website integreren en zo e-mailadressen verzamelen en marketingmails en nieuwsbrieven naar gebruikers en klanten sturen. Via de gestolen key kon de aanvaller malafide JavaScript op brevo.com en sibforms.com injecteren, alsmede in drie JavaScript-bestanden die Brevo-klanten op hun websites embedden. De malafide JavaScript liet bezoekers van de WordPress-sites zien dat ze een zogenaamde Cloudflare-captcha moesten oplossen.
In werkelijkheid ging het om een zogeheten ClickFix-aanval. Hierbij wordt automatisch een malafide commando naar het clipboard van gebruikers gekopieerd of krijgen ze de instructie het commando te kopiëren. Vervolgens wordt gebruikers gevraagd om Run dialog, Terminal of PowerShell te starten en daarin het commando uit te voeren. Op deze manier wordt er malware op het systeem geplaatst. Vaak gaat het om infostealer-malware die wachtwoorden, session cookies en andere credentials van systemen steelt.
Volgens Sansec zorgde de malafide JavaScript er ook voor dat als de WordPress-beheerder op zijn site was ingelogd er automatisch een WordPress-plug-in werd geïnstalleerd. Het lukte onderzoekers niet om deze plug-in te achterhalen, maar vermoedelijk gaat het hier om een backdoor. Naar aanleiding van het incident heeft Brevo onder andere besloten om de hardcoded key uit de broncode te verwijderen en door beperkte, short-lived tokens te vervangen. Tevens worden er geen credentials meer in broncode of configuratiebestanden opgeslagen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.