یک حمله امنیتی جدید به Brevo نشان داده است که نفوذ به زیرساخت یک سرویس آنلاین می تواند تاثیر خود را به سایت های مشتریان آن سرویس نیز منتقل کند.
Brevo که خدمات بازاریابی دیجیتال، CRM و ارتباط با مشتری ارائه می دهد، تایید کرده است که مهاجمان موفق شده اند یک کلید API مربوط به Cloudflare را به دست آورند.
این کلید دسترسی سطح بالایی به حساب Cloudflare شرکت داشت و مهاجمان با استفاده از آن توانستند Cloudflare Worker، Route و رکوردهای DNS ایجاد کنند.
اما بخش مهم ماجرا نحوه استفاده از این دسترسی بود.
مهاجمان یک Cloudflare Worker مخرب ایجاد کردند که می توانست محتوای عبوری از زیرساخت CDN را تغییر دهد.
بر اساس گزارش منتشر شده، این فعالیت مخرب حدود پنج ساعت و نیم در ۱۴ سپتامبر ادامه داشته است.
در نتیجه این حمله، برخی صفحات مربوط به دامنه های Brevo و Sendinblue تحت تاثیر قرار گرفتند.
موضوع مهم تر این بود که حمله فقط به سایت اصلی Brevo محدود نشد.
برخی فایل های JavaScript که مشتریان Brevo در سایت های خود قرار می دهند نیز تحت تاثیر قرار گرفتند. این فایل ها شامل اسکریپت فرم های Brevo، ویجت Conversations و SDK Loader این شرکت بودند.
به این ترتیب، یک نفوذ در زیرساخت یک شرکت می توانست به سایت هایی که از ابزارهای آن شرکت استفاده می کنند نیز منتقل شود.
مهاجمان از این دسترسی برای تزریق اسکریپت های مخرب ClickFix استفاده کردند؛ روشی که معمولا تلاش می کند کاربران را برای اجرای دستورات یا مراحل مخرب فریب دهد و در نهایت زمینه نصب بدافزار را فراهم کند.
یکی از مهم ترین نکات این حادثه نحوه سرقت کلید Cloudflare بود.
طبق گزارش Brevo، کلید API مورد استفاده مهاجمان یک کلید قدیمی با سطح دسترسی کامل بوده که به صورت Hardcoded در کد منبع یک برنامه قرار داشته است.
وجود چنین کلیدی در کد می تواند ریسک امنیتی بسیار بزرگی ایجاد کند، زیرا در صورت افشای کد یا دسترسی مهاجم به آن، بخش مهمی از زیرساخت نیز در معرض خطر قرار می گیرد.
این حادثه نمونه مهمی از مفهوم Supply Chain Attack یا حمله زنجیره تامین در دنیای وب است.
امروزه یک سایت معمولا فقط از کدهای داخلی خود استفاده نمی کند. سرویس های تحلیل داده، فرم سازها، ابزارهای پشتیبانی، سیستم های تبلیغاتی، CDNها، کتابخانه های JavaScript و ده ها سرویس خارجی ممکن است در یک وب سایت استفاده شوند.
اگر یکی از این سرویس ها مورد نفوذ قرار بگیرد، مهاجم می تواند از همان ارتباط مورد اعتماد برای رسیدن به کاربران یا سایت های دیگر استفاده کند.
حادثه Brevo همچنین اهمیت امنیت CDN و سرویس های Edge را نشان می دهد.
CDNها در مسیر انتقال محتوا میان سرور و کاربران قرار دارند و ابزارهایی مانند Cloudflare Workers امکان اجرای منطق و تغییر محتوا در Edge را فراهم می کنند.
این قابلیت برای توسعه وب بسیار قدرتمند است، اما اگر کلید دسترسی آن در اختیار مهاجم قرار بگیرد، همان قابلیت می تواند برای تغییر محتوای سایت یا اسکریپت های توزیع شده مورد سوء استفاده قرار گیرد.
برای مدیران سایت ها، این اتفاق یک یادآوری مهم است:
امنیت سایت فقط به امنیت سرور اصلی محدود نمی شود. API Keyها، CDN، اسکریپت های شخص ثالث و سرویس هایی که به سایت متصل هستند نیز بخشی از سطح حمله محسوب می شوند.
حمله Brevo نشان می دهد با پیچیده تر شدن زیرساخت وب، امنیت زنجیره تامین نرم افزار و مدیریت صحیح دسترسی ها به یکی از مهم ترین بخش های امنیت سایت ها و سرویس های آنلاین تبدیل شده است.











نظرات
هنوز نظری ثبت نشده است.