Brevo y el ataque que envenenó 100.000 webs: cuando tu proveedor de confianza se convierte en tu mayor amenaza

La cadena de suministro digital ha vuelto a demostrar su fragilidad. Brevo, la plataforma de marketing y engagement de clientes utilizada por miles de empresas en todo el mundo, ha sido víctima de un ataque que inyectó código malicioso en más de 100.000 sitios web.

El incidente, que comenzó el 10 de septiembre y se agravó cuatro días después, expone una realidad incómoda: la confianza que depositamos en nuestros proveedores tecnológicos es también la puerta por la que entran los atacantes.

La historia de Brevo es la historia de dos brechas en una semana..

La primera fue un acceso no autorizado a través de una vulnerabilidad en el manejo de SAML SSO, que permitió a los atacantes acceder a 138 cuentas, incluyendo una perteneciente a Trezor, el fabricante de carteras de hardware para criptomonedas.

La segunda, más devastadora, fue el despliegue de un Cloudflare Worker malicioso utilizando una clave API comprometida de larga duración. Ese worker fue el que inyectó scripts maliciosos en los sitios de los clientes de Brevo y en los archivos JavaScript que miles de webs incorporan para mostrar formularios y widgets.

La cadena del ataque: de SAML SSO al ClickFix

El primer asalto ocurrió el 10 de septiembre. Los atacantes explotaron una vulnerabilidad en la implementación de SAML SSO de Brevo para acceder a 138 cuentas. Desde seis de ellas enviaron correos de phishing, y desde 43 exportaron las listas de contactos. Brevo detectó y cerró el acceso no autorizado, pero los atacantes ya habían sembrado las semillas de la segunda fase.

El 14 de septiembre, los atacantes regresaron. Esta vez utilizaron una clave API de Cloudflare de larga duración que había sido comprometida (según la investigación de Brevo, la clave ya había sido mal utilizada a finales de agosto, aunque no se detectó inyección de contenido malicioso en páginas de clientes antes del 14 de septiembre).

Con esa clave desplegaron un Cloudflare Worker que inyectó scripts maliciosos en brevo.com, sibforms.com y en tres archivos JavaScript que los clientes de Brevo embeben en sus sitios web.

El script malicioso mostraba a visitantes seleccionados una página falsa de “Cloudflare, verifica que eres humano” que les instruía a pegar y ejecutar un comando en su ordenador. Es una técnica de ingeniería social conocida como ClickFix, que aprovecha la credibilidad de Cloudflare para engañar a los usuarios y hacerles ejecutar código malicioso en sus propios equipos.

En las webs de WordPress que incorporaban un widget de Brevo, el script intentaba además desplegar y ejecutar un plugin si el visitante estaba conectado como administrador.

Cinco horas y media de veneno en la web

El worker malicioso estuvo activo durante aproximadamente cinco horas y media antes de que Brevo lo eliminara y revocara la clave API comprometida y las credenciales afectadas. Sansec, la firma de ciberseguridad que analizó el incidente, estima que el malware se sirvió durante unas cuatro horas y que más de 100.000 sitios web pudieron verse afectados.

En el mundo digital, cuatro horas son una eternidad. Millones de visitantes pudieron haber visto la página falsa de verificación, y miles de administradores de WordPress pudieron haber caído en la trampa del plugin malicioso.

Brevo ha sido transparente en su comunicación: ha publicado un post-mortem detallado, ha notificado a los clientes afectados y ha recomendado una revisión exhaustiva de todos los sitios que utilizan sus servicios. Pero la magnitud del incidente plantea preguntas incómodas sobre la seguridad de la cadena de suministro y sobre la responsabilidad de los proveedores que se integran en miles de sitios web de terceros.

La lección para los administradores de webs

La recomendación de Brevo y Sansec es clara: todos los sitios que utilizan Brevo deben ser revisados en busca de posibles compromisos. Los administradores deben comprobar si se han instalado plugins no autorizados, especialmente si el sitio funciona con WordPress.

Y los visitantes que hayan visto la página falsa de verificación de Cloudflare deben revisar sus equipos en busca de malware, ya que podrían haber ejecutado el comando malicioso sin saberlo.

La técnica del ClickFix es especialmente insidiosa porque no requiere una vulnerabilidad técnica en el sitio web de la víctima. El atacante no necesita explotar un fallo en el navegador ni en el servidor.

Solo necesita convencer al usuario de que él mismo ejecute el código malicioso. Es la ingeniería social en su forma más pura, y funciona porque confiamos en las marcas que reconocemos. Cloudflare es una de las empresas de infraestructura web más respetadas del mundo. Una página que dice “Cloudflare, verifica que eres humano” parece legítima. Y ese es precisamente el problema.

El problema de las claves API de larga duración

El incidente de Brevo también pone de relieve un problema recurrente en la seguridad de la nube: las claves API de larga duración.

La clave de Cloudflare que los atacantes utilizaron para desplegar el worker malicioso había sido comprometida y según Brevo, ya había sido mal utilizada a finales de agosto, aunque no se detectó actividad maliciosa hasta el 14 de septiembre. Esto sugiere que los atacantes mantuvieron la clave en reserva, esperando el momento oportuno para actuar.

Las claves API de larga duración son una práctica común pero peligrosa. Una vez comprometidas, permanecen válidas hasta que alguien las revoca explícitamente.
No expiran automáticamente, no requieren rotación periódica obligatoria y en muchos casos, otorgan permisos amplios que permiten a un atacante causar daños significativos.

La industria ha estado migrando hacia claves de corta duración y tokens temporales, pero la transición es lenta y muchos servicios siguen dependiendo de credenciales que, en la práctica, son eternas.

La responsabilidad compartida: proveedores y clientes

El ataque a Brevo es un recordatorio de que la seguridad es una responsabilidad compartida. Brevo tiene la obligación de proteger sus sistemas y de notificar a sus clientes cuando algo falla. Pero los clientes también tienen la responsabilidad de revisar sus sitios, de mantener sus sistemas actualizados y de educar a sus usuarios sobre los riesgos de las técnicas como ClickFix.

En un ecosistema digital donde las aplicaciones se integran unas con otras, donde los datos fluyen entre servicios y donde una sola brecha puede tener efectos en cascada, la confianza debe ir acompañada de verificación. No se trata de desconfiar de todos los proveedores, sino de asumir que cualquier eslabón de la cadena puede romperse y de prepararse para responder cuando eso ocurre.

El futuro de la seguridad en la cadena de suministro

El incidente de Brevo no será el último. Los ataques a la cadena de suministro son cada vez más frecuentes y más sofisticados porque ofrecen a los atacantes un retorno de la inversión extraordinario: un solo punto de entrada puede dar acceso a miles o millones de víctimas potenciales.

Las empresas que proporcionan servicios a otras empresas se han convertido en objetivos de alto valor, y los atacantes están dispuestos a invertir tiempo y recursos en comprometerlas.

La respuesta debe ser proporcional a la amenaza. Los proveedores deben adoptar prácticas de seguridad más estrictas: rotación obligatoria de claves, autenticación multifactor en todos los accesos administrativos, monitorización continua de la infraestructura y planes de respuesta a incidentes probados y actualizados.

Los clientes deben revisar sus integraciones, limitar los permisos que otorgan a terceros y mantener una postura de vigilancia constante.

La conclusión es tan sencilla como incómoda: en el mundo digital, la confianza no es un regalo que se otorga de una vez y para siempre. Es un préstamo que se renueva cada día, y que puede revocarse en cualquier momento.

Brevo lo ha aprendido de la manera más dolorosa. Los 100.000 sitios web afectados también. Y todos los que dependemos de servicios de terceros deberíamos tomar nota antes de que nos toque a nosotros.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio