Исследователи Sansec сообщили об атаке через инфраструктуру Brevo: встроенные виджеты сервиса использовались для распространения вредоносного кода и показа посетителям поддельных проверок ClickFix.
По данным Sansec, 14 сентября 2026 года вредоносный контент попадал на сайт самого Brevo и более чем 100 тысяч клиентских сайтов. Это оценка исследователей охвата доставки кода, а не число подтверждённо заражённых компьютеров.
Исследователи описали две составляющие: вредоносный плагин WordPress, нацеленный на администраторов, и окна ClickFix для посетителей. Такие окна убеждают человека самостоятельно выполнить опасное действие под видом проверки или исправления ошибки. Выполнять команды, предлагаемые подобными страницами, нельзя.
Sansec указывает, что к 15 сентября 2026 года вредоносные хосты перестали разрешаться, а исходные файлы были очищены. Это прекращает описанный канал распространения, но само по себе не подтверждает очистку устройств и сайтов, уже затронутых атакой.
Владельцам сайтов, использующим виджеты Brevo, стоит проверить изменения плагинов и журналов, а посетителям, выполнившим предложенные подозрительным окном действия, — проверить устройство на заражение.
Исследование Sansec.
Атака через Brevo распространила вредоносные окна на сайты клиентов
Источник: Sansec