· kaynak dev.to (home feed)
Brevo script ihlali 100.000'den fazla siteyi WordPress arka kapılarına ve ClickFix'e maruz bıraktı
Değiştirilmiş Brevo takip ve sohbet scriptleri 14 Eylül'de yaklaşık dört saat boyunca saldırgan kodu servis etti; WordPress yöneticilerine arka kapı denemesi, diğer ziyaretçilere sahte doğrulama istemleri gösterildi.

14 Eylül 2026'da, 16:05 ile 20:13 UTC arasındaki zaman diliminde, web sitelerinin pazarlama platformu Brevo'dan doğrudan yüklediği script dosyaları, saldırganların kontrolündeki kodu servis edecek şekilde değiştirildi. Hollandalı güvenlik firması Sansec'in analizine göre maruz kalma 100.000'den fazla siteye ulaştı. Brevo değiştirilmiş dosyaları sunmayı durdurdu, ancak dev.to'daki bir yazının da belirttiği gibi, o saatlerde enfekte olan her site, biri temizleyene kadar enfekte kalır.
Scriptler nasıl değiştirildi
Sansec, Brevo'nun barındırdığı dosyalara eklenen tek bir satırın saldırganların scriptini çektiğini tespit etti. Etkilenen dosyalar; takip kodu yükleyicisi sdk-loader.js, sohbet widget'ı brevo-conversations.js ve kayıt formları ile bültenlerin içindeki abonelikten çıkma bağlantıları için kullanılan Brevo tarafından barındırılan sayfalardı.
Kök neden henüz doğrulanmış değil. Sansec'in çalışan hipotezi, saldırganların Brevo'nun Cloudflare hesabına erişim elde ettiği yönünde; bu hem ortaya çıkan yeni DNS kayıtlarını hem de yeniden yazılmış yanıtları açıklar. dev.to makalesi yazıldığı sırada Brevo, 14 Eylül olayına ilişkin bir açıklama yayınlamamıştı.
İki payload, iki hedef kitle
Kötü niyetli script, onu kimin yüklediğine bağlı olarak farklı davrandı. WordPress sitelerinde, wp-admin'e giriş yapmış bir yönetici o zaman diliminde kendi sitesinin herkese açık bir sayfasını açarsa, script oturumlarını kullanarak saldırganlardan gelen bir plugin'i yükleyip etkinleştirdi. Sansec bu plugin'i kurtaramadı, ancak büyük olasılıkla gizli ve kalıcı erişim sunan bir arka kapı olduğunu değerlendiriyor.
Diğer tüm ziyaretçiler tam sayfa bir sahte insan doğrulama istemi gördü. Pano'ya bir komut yerleştirdi ve ziyaretçiye onu yapıştırıp çalıştırması söylendi; bu, ClickFix olarak bilinen bir sosyal mühendislik tekniğidir. Hiçbir tarayıcı açığı söz konusu değil; yalnızca kişi komutu kendisi çalıştırdığı için işe yarar.
Sansec ayrıca scriptin crawler'lar, geliştirici araçları ve otomatik tarayıcılar için sessiz kaldığına dikkat çekiyor; bu da bir siteye sonradan yapılacak hızlı bir elle kontrolün hiçbir şey kanıtlamadığı anlamına gelir.
Bir WordPress sitesinde neler kontrol edilmeli
Brevo takip kodunu, sohbet widget'ını veya Brevo tarafından barındırılan bir formu gömmiş siteler için, dev.to yazısında aktarılan Sansec önerileri şunlardır:
- 14 Eylül tarihli web sunucusu erişim günlüklerinde /wp-admin/update.php?action=upload-plugin adresine yapılan bir POST ve hemen ardından /wp-admin/plugins.php?action=activate adresine yapılan bir GET isteği arayın.
- O tarihte yüklenmiş veya etkinleştirilmiş her plugin'i inceleyin.
- Diskteki plugin dizinini yönetim ekranındaki listeyle karşılaştırın, çünkü kötü niyetli bir plugin kendini o listeden gizleyebilir.
Günlükler, rotasyon bunları silmeden önce korunmalıdır; birçok barındırma sağlayıcısı bunları yalnızca birkaç gün veya hafta saklar. Sansec ayrıca apex alan adı sendibt1.com'un engellenmemesi konusunda uyarıyor: o alan adı Brevo'nun meşru açılma ve tıklama takibini taşıyor ve yalnızca cdn2.sendibt1.com gibi alt alan adları kötü niyetli içerik servis etti.
Eylül başında ayrı bir Brevo ihlali
Bu, o ay şirketteki tek olay değildi. 10 Eylül'de Brevo, bir saldırganın SAML single sign-on işleme biçimindeki bir açığı istismar ederek 138 müşteri hesabına ulaştığını herkese açık şekilde duyurdu. Bu hesapların altısı, içinde saklanan kişilere phishing e-postaları göndermek için kullanıldı ve 43'ünde kişi listeleri dışa aktarıldı. Brevo, yolu aynı sabah kapattığını ve platformdaki her kullanıcıyı oturumdan çıkardığını söylüyor. Yazı, iki olay arasında bir bağlantı kurmuyor.
Biri sahte istemi izlediyse
Makaleden bir kural yalnızca bu site için değil, her site için geçerlidir: hiçbir meşru web sitesi, bir güvenlik kontrolünden geçmek için sizden bir Run iletişim kutusu, terminal veya komut istemi açmanızı istemez. O zaman diliminde böyle bir istem görüp uyan herkes, kendi makinesinde kötü niyetli bir komut çalıştırmış oldu ve Sansec'in tavsiyesi hemen, eksiksiz bir antivirüs taraması yapmaktır.
Neden önemli
Gömülü üçüncü taraf scriptler, onları yükleyen her sayfa tarafından örtük olarak güvenilir; dolayısıyla sağlayıcıdaki tek bir ihlal, aynı anda her müşteri sitesinde bir ihlal haline geliyor ve burada bu, tahmini altı haneli bir alan adı sayısı anlamına geliyordu. Saldırı bilinçli olarak WordPress yöneticilerini hedef aldı; amaç hızlı bir veri hırsızlığı değil, sitelere kalıcı erişimdi. Payload kendini tarayıcılardan ve yüzeysel incelemeden gizlediği için erişim günlükleri tek güvenilir sinyal ve bu kanıt da kolayca yok oluyor. Web sitesini tamamen dış kaynaklara devretmiş kuruluşlar bile maruz ve pratik adım, siteyi yönetenlerden yazılı ve tarihli yanıtlar almak: Brevo kodu gömülü müydü, 14 Eylül günlükleri kontrol edildi mi ve ne gösterdiler.
- #supply-chain
- #security
- #brevo
- #wordpress
- #clickfix
İlgili yazılar
- WordPress 7.1.2, 4.7'ye kadar uzanan sürümleri etkileyen kritik path traversal'dan RCE'ye dönüşen açığı kapatıyor
- MikroTrick: İki Kritik RouterOS Açığı, Şifre Gerekmeden MikroTik Router'ları Ele Geçirmek İçin Kullanıldı
- Asos, siber saldırganların ihlali şirketin kendi uygulaması üzerinden duyurmasının ardından veri sızıntısını doğruladı