您当前的浏览器版本太低了,建议更换谷歌浏览器获得更好的体验

  • 发布时间:

  • 浏览次数:次

  • 作者:时代互联

  • 2026 年 9 月 14 日,欧洲邮件营销平台 Brevo(原 Sendinblue)遭遇供应链攻击,攻击者利用一枚泄露的长期 Cloudflare API 密钥,将 Brevo 自身的 CDN 基础设施变成恶意代码分发渠道,安全公司 Sansec 估计有超过 10 万个客户网站在约 4 到 5 小时内加载了被污染的脚本。本文复盘攻击链条、拆解两个杀伤载荷,并给出面向站长与运维团队的自查清单。

    一、事件:一枚密钥撬动 10 万网站

    Brevo 是欧洲主流的邮件营销与客户沟通平台,客户涵盖 eBay、路易威登、米其林等大型企业,其聊天组件、表单与跟踪脚本被大量网站以 script 标签直接引入。

    攻击的时间线如下:

    9 月 10 日:Brevo 披露独立的 SSO(单点登录)安全事件,攻击者利用 SAML 漏洞入侵 138 个账户,其中 6 个账户被用于发送钓鱼邮件,43 个账户的联系人数据被导出;

    9 月 14 日 16:05 UTC 起:攻击者使用一枚长期有效、拥有全账号权限、且硬编码在应用源码中的 Cloudflare API 密钥,在 CDN 边缘创建 Worker、路由与 DNS 记录,动态改写 Brevo 的脚本响应,并删除 Content-Security-Policy 等安全头;

    9 月 14 日 20:13 UTC 左右:攻击活动停止,前后约 4 到 5 个半小时。Sansec 估计超过 10 万个客户网站在此期间加载了被污染的脚本。

    本次攻击的核心特征在于「边缘改写」:攻击者未修改源站任何文件,而是在 Cloudflare 边缘层重写响应内容。因此源站文件哈希比对、完整性监控等传统手段均无法发现异常。

    二、两个杀伤载荷

    被注入的恶意脚本携带两个载荷,分别针对网站管理员与普通访客:

    针对网站管理员:WordPress 插件后门。若管理员在受影响期间保持后台登录态并访问了网站,脚本会利用当前会话自动上传并激活名为“Web Media Optimizer”的插件。该插件会隐藏于正常插件列表之外、写入 must-use 插件目录,并回连攻击者的命令控制服务器,形成无需密码的持久化后门。

    针对普通访客:ClickFix 假验证弹窗。访客会看到伪造的 Cloudflare“人机验证”页面,被诱导复制并本地执行恶意命令,从而在自身设备上被植入恶意程序。

    换言之,管理员可能被种下后门,访客可能被社会工程攻击,而这一切均伪装成受信任平台的正常脚本。

    三、三条核心警示

    第三方脚本即生产代码。网站引入营销组件、聊天挂件、统计 SDK,实质是让第三方代码运行在自己的站点上。Brevo 一旦失陷,10 万网站无需被逐个攻破即集体中招。

    云边缘凭证是“零级”资产。一枚长期有效、全权限、硬编码于源码的 Cloudflare API 密钥,等同于交出 CDN 控制权。攻击者凭此即可修改 DNS、创建恶意子域名、重写内容,比直接攻破源站更为隐蔽。

    监控层级可能完全错位。本次源站文件全程干净,传统完整性检查失效。仅监控源站、忽视边缘与控制平面,将无法察觉此类攻击。

    四、站长自查清单

    核查访问日志。排查 9 月 14 日前后是否存在异常的插件安装或激活记录。

    比对磁盘与后台。该后门会隐藏自身,在 WordPress 后台不可见,但磁盘上多出的文件会暴露痕迹,重点检查 wp-content/mu-plugins 目录。

    轮换凭证。发现异常后立即轮换管理员密码、重置会话,并检查 DNS 记录是否被添加可疑子域名。

    审查第三方脚本。盘点网站引入的所有外部 JS,尽量精简;对必要保留的,持续关注供应商安全公告。

    供应链攻击的威胁在于,信任已提前“装进”网站,攻击者无需攻破每个目标。对于依赖第三方脚本与 CDN 服务的站长和企业,建立对边缘与控制平面的可见性、并审慎管理第三方依赖,是当下必须补齐的安全功课。时代互联(now.cn)提供云服务器、SSL 证书与高防云服务器等服务,可为网站构建从源站到接入层的基础安全底座。

    相关服务:

    云服务器(https://www.now.cn/fcloud/lightcloud.php):部署业务源站
    SSL 证书(https://www.now.cn/ssl/):为站点启用 HTTPS 加密
    高防云服务器(https://www.now.cn/fcloud/highcloud.php):抵御 DDoS 与恶意流量

搜索

Document