Un ataque de cadena de suministro en Brevo inyectó scripts maliciosos en sitios de sus clientes

Los atacantes robaron una API key de Cloudflare hardcodeada en el código fuente y crearon un Worker que modificó respuestas en el edge durante cinco horas y media.

Brevo confirmó que atacantes robaron una llave de API de Cloudflare y la usaron para inyectar scripts maliciosos de tipo ClickFix en sus sitios web y en los archivos JavaScript que la empresa distribuye para ser embebidos en páginas de clientes.

Cómo ocurrió

La compañía de CRM y marketing digital explicó en su post-mortem que los atacantes obtuvieron una API key de Cloudflare de larga vida, con permisos completos sobre la cuenta, que estaba escrita directamente en el código fuente de la aplicación. Esa llave les permitió crear Cloudflare Workers, rutas y registros DNS a través de las zonas de Brevo sin disparar ninguna alerta.

Con ese acceso crearon un Worker malicioso que modificó contenido en el edge de la CDN durante aproximadamente cinco horas y media el 14 de septiembre. El ataque alcanzó páginas de brevo.com, sendinblue.com, los flujos de login, cuenta y onboarding de brevo.com, y sibforms.com.

El alcance hacia terceros

El Worker también modificó el script de formularios de Brevo, el widget Brevo Conversations y los cargadores del SDK que los clientes embeben en sus propios sitios web. Es decir, la afectación cruzó el perímetro del proveedor y llegó a las páginas de las empresas que lo usan.

Como el Worker reescribía respuestas en el edge y eliminaba cabeceras de seguridad, las defensas del navegador que dependen de esas cabeceras quedaron neutralizadas en el trayecto.

La lección de arquitectura

El punto de fallo no fue una vulnerabilidad de software sino una credencial de permisos ilimitados y vigencia indefinida almacenada donde no correspondía. Toda organización que integre scripts de terceros en su sitio hereda el perímetro de seguridad de ese proveedor. La práctica defensiva pasa por Subresource Integrity, revisión periódica de scripts externos y un inventario explícito de qué dominios ajenos ejecutan código en las páginas propias.

Fuente: BleepingComputer, 17 de septiembre de 2026.