---
title: "Atak na Brevo. Skradziony klucz Cloudflare wstrzyknął ClickFix na stronach klientów"
description: "Brevo potwierdziło atak, w którym skradziony klucz API Cloudflare posłużył do wstrzykiwania złośliwych skryptów ClickFix. Incydent mógł objąć nawet 100 tysięcy stron korzystających z komponentów Brevo, w tym witryn WordPress."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/atak-na-brevo-skradziony-klucz-cloudflare-wstrzyknal-clickfix-na-stronach-klientow"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/atak-na-brevo-skradziony-klucz-cloudflare-wstrzyknal-clickfix-na-stronach-klientow/index.md"
date_published: "2026-09-18T09:05:34.337Z"
date_modified: "2026-09-18T09:58:53.351Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "brevo"
  - "clickfix"
  - "wordpress"
  - "cloudflare"
source_url: "https://www.bleepingcomputer.com/news/security/brevo-supply-chain-attack-injected-clickfix-scripts-on-customer-sites/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789668065524.jpeg"
image_alt: "Matrix movie still"
image_credit: "© Markus Spiske / Unsplash"
image_credit_url: "https://unsplash.com/@markusspiske"
---

# Atak na Brevo. Skradziony klucz Cloudflare wstrzyknął ClickFix na stronach klientów

> Napastnicy przejęli klucz Cloudflare Brevo i przez kilka godzin wstrzykiwali ClickFix na stronach firmy oraz witrynach klientów.

## Kluczowe informacje
- Napastnicy wykorzystali długowieczny klucz API Cloudflare z pełnymi uprawnieniami.
- Przez około pięć i pół godziny modyfikowano treści na stronach Brevo i w skryptach osadzanych u klientów.
- Odwiedzający byli kierowani do fałszywej weryfikacji Cloudflare i nakłaniani do uruchomienia polecenia w systemie Windows.
- Administratorzy WordPress, którzy odwiedzili zaatakowane strony 14 września, powinni sprawdzić wtyczki i zmienić hasła administracyjne.

Brevo potwierdziło incydent, w którym napastnicy przejęli klucz API Cloudflare i wykorzystali go do zmiany treści dostarczanych odwiedzającym. Przez około pięć i pół godziny złośliwy Cloudflare Worker wstrzykiwał skrypty ClickFix do stron Brevo oraz do plików JavaScript, które klienci firmy osadzają na własnych witrynach. Celem było kierowanie użytkowników do fałszywej weryfikacji i nakłanianie ich do uruchomienia polecenia w systemie Windows, co mogło prowadzić do pobrania lub uruchomienia złośliwego oprogramowania.

## Przejęty klucz otworzył dostęp do infrastruktury brzegowej

Zmiana nie polegała na edycji plików znajdujących się na serwerach źródłowych. Worker modyfikował odpowiedzi na krawędzi sieci dostarczania treści, zanim trafiły one do odwiedzających. Jednocześnie usuwał między innymi nagłówek Content-Security-Policy. W efekcie serwery źródłowe i przechowywane na nich pliki pozostały niezmienione, a standardowe kontrole integralności nie wykazały manipulacji.

- Zmodyfikowane mogły zostać strony brevo.com, sendinblue.com, login, account, my i onboarding.brevo.com oraz sibforms.com.
- Atak obejmował skrypt formularzy Brevo, widget Brevo Conversations i skrypty ładujące SDK osadzane na stronach klientów.
- Brevo określiło okno ekspozycji na 14 września 2026 roku, od 16:07 do 20:30 czasu UTC.
- Firma twierdzi, że aplikacja app.brevo.com, jej API, infrastruktura dostarczania poczty oraz dane kont klientów nie zostały objęte incydentem.

## Złośliwy kod trafiał do odwiedzających przez zaufane komponenty

Brevo nie podało, jak dokładnie doszło do przejęcia klucza. Firma ustaliła jednak, że mógł on zostać skompromitowany już pod koniec sierpnia. Nie znalazła dowodów na wcześniejszą złośliwą aktywność. Z punktu widzenia klientów istotne było to, że zaatakowany komponent pozostawał legalnym elementem stron. Użytkownik mógł więc trafić na szkodliwą treść podczas zwykłego odwiedzania witryny korzystającej z formularzy, widgetu rozmów albo biblioteki Brevo.

Firma Sansec, która jako pierwsza opisała zdarzenie, oceniła, że problem mógł dotyczyć nawet 100 tysięcy stron używających zaatakowanych komponentów. Nie oznacza to, że każda z tych witryn została skutecznie wykorzystana, ale pokazuje skalę ryzyka związanego z jednym dostawcą skryptów. Odwiedzający widzieli fałszywą stronę weryfikacji Cloudflare, a następnie instrukcję ClickFix zachęcającą do wykonania polecenia w Windows. Taki schemat przenosi część działania na ofiarę i może obniżać jej czujność, ponieważ komunikat wygląda jak element zabezpieczeń strony.

## Szczególne ryzyko dla administratorów WordPress

Złośliwa wtyczka mogła następnie wstrzykiwać kod JavaScript do stron odwiedzanych przez użytkowników. Zawierała również mechanizm pozwalający na utworzenie ważnej sesji administratora WordPress bez znajomości jego hasła. Ten element zwiększał ryzyko utrzymania dostępu nawet po usunięciu początkowego skryptu z witryny. Z tego powodu samo skasowanie widocznej wtyczki mogło nie wystarczyć, jeśli wcześniej doszło do jej instalacji lub do przejęcia konta administracyjnego.

- Brevo usunęło złośliwego Workera i powiązane reguły, unieważniło przejęty klucz oraz poświadczenia utworzone przy jego użyciu.
- Firma usunęła twardo zapisane poświadczenie z kodu źródłowego, skasowała hosty kontrolowane przez napastników i wyczyściła pamięci podręczne na brzegu sieci.
- Sansec poinformowało, że 15 września wszystkie złośliwe subdomeny przestały się rozwiązywać, a pliki Brevo były już czyste.
- Administratorzy WordPress, którzy 14 września odwiedzili zaatakowaną stronę podczas aktywnej sesji, powinni sprawdzić nietypowe wtyczki zainstalowane lub aktywowane tego dnia, usunąć je i zmienić hasła administratorów.

## Drugi incydent Brevo pozostaje bez potwierdzonego związku

Atak na infrastrukturę Cloudflare nastąpił krótko po ujawnieniu przez Brevo innego incydentu związanego z logowaniem jednokrotnym. 10 września firma poinformowała, że napastnicy przejęli konta klientów i uruchomili kampanie phishingowe wymierzone w odbiorców przedsiębiorstw korzystających z Brevo. Jedną z poszkodowanych firm był dostawca portfeli kryptowalut Trezor. 11 września Trezor podał, że wiadomości phishingowe dotarły do 347 tysięcy adresów e-mail, a co najmniej 2,5 tysiąca osób skutecznie zaatakowano.

Brevo nie potwierdziło, czy incydent SSO i przejęcie konta Cloudflare były ze sobą powiązane. Oba zdarzenia pokazują jednak dwa różne poziomy ryzyka dla dostawcy usług używanych przez inne firmy. W pierwszym przypadku zagrożone były konta i komunikacja z klientami, w drugim zaufane skrypty oraz treści dostarczane na stronach. Dla organizacji korzystających z zewnętrznych komponentów oznacza to potrzebę ograniczania uprawnień kluczy, monitorowania zmian w konfiguracji CDN i regularnego przeglądania elementów ładowanych z infrastruktury dostawcy. W przypadku tego incydentu najważniejsze działania po stronie użytkowników dotyczą kontroli sesji administratorów WordPress i szybkiej zmiany danych uwierzytelniających, jeśli na stronie pojawiła się nieznana wtyczka.

## Wyjaśnienie pojęć

### [ClickFix](https://najnowsze-informacje.pl/definicje/clickfix)

Technika oszustwa, w której użytkownik jest nakłaniany do wykonania czynności przedstawianych jako naprawa problemu technicznego, choć w rzeczywistości mogą one uruchomić szkodliwe działania.

### [Cloudflare Worker](https://najnowsze-informacje.pl/definicje/cloudflare-worker)

Uruchamiany w sieci Cloudflare skrypt, który może modyfikować sposób obsługi żądań i odpowiedzi dla stron internetowych.

### [Content Security Policy](https://najnowsze-informacje.pl/definicje/content-security-policy)

Nagłówek bezpieczeństwa określający, z jakich źródeł strona może ładować skrypty i inne zasoby.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/brevo-supply-chain-attack-injected-clickfix-scripts-on-customer-sites/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-18T09:05:34.337Z
- **Ostatnia aktualizacja:** 2026-09-18T09:58:53.351Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/atak-na-brevo-skradziony-klucz-cloudflare-wstrzyknal-clickfix-na-stronach-klientow](https://najnowsze-informacje.pl/cyberbezpieczenstwo/atak-na-brevo-skradziony-klucz-cloudflare-wstrzyknal-clickfix-na-stronach-klientow)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/atak-na-brevo-skradziony-klucz-cloudflare-wstrzyknal-clickfix-na-stronach-klientow/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/atak-na-brevo-skradziony-klucz-cloudflare-wstrzyknal-clickfix-na-stronach-klientow/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Atak na Brevo. Skradziony klucz Cloudflare wstrzyknął ClickFix na stronach klientów”, 2026-09-18, https://najnowsze-informacje.pl/cyberbezpieczenstwo/atak-na-brevo-skradziony-klucz-cloudflare-wstrzyknal-clickfix-na-stronach-klientow
