Brevo bị tấn công chuỗi cung ứng: Mã độc lây lan hơn 100.000 website

Công nghệ18 tháng 9, 2026·4 phút đọc

Nền tảng tương tác khách hàng Brevo bị tin tặc tấn công chuỗi cung ứng, tiêm mã độc vào hơn 100.000 website thông qua một Cloudflare worker bị chiếm đoạt. Sự cố ảnh hưởng đến cả những trang WordPress nhúng tiện ích của Brevo.

Brevo bị tấn công chuỗi cung ứng: Mã độc lây lan hơn 100.000 website

Nền tảng tương tác khách hàng Brevo vừa trở thành nạn nhân của một cuộc tấn công chuỗi cung ứng nghiêm trọng, khiến mã độc bị tiêm vào hơn 100.000 website trên toàn cầu. Đây là lời cảnh báo mới nhất về mức độ rủi ro ngày càng tăng của các cuộc tấn công nhắm vào chuỗi cung ứng phần mềm.

Minh họa mối đe dọa chuỗi cung ứngMinh họa mối đe dọa chuỗi cung ứng

Diễn biến vụ tấn công

Theo thông báo sự cố từ Brevo, tin tặc lần đầu xâm nhập hệ thống vào ngày 10 tháng 9 bằng cách khai thác một lỗ hổng trong cơ chế xử lý SAML SSO của nền tảng. Qua đó, chúng truy cập được vào 138 tài khoản, trong đó có một tài khoản thuộc nhà cung cấp dịch vụ lưu trữ tiền mã hóa Trezor.

Kẻ tấn công đã gửi email lừa đảo (phishing) từ sáu tài khoản và xuất dữ liệu liên hệ của 43 tài khoản khác. Brevo cho biết đã ngăn chặn truy cập trái phép, nhưng tin tặc quay trở lại vào ngày 14 tháng 9.

Cloudflare worker bị chiếm đoạt

Lần này, chúng sử dụng một API key Cloudflare dài hạn bị đánh cắp để triển khai một worker độc hại. Worker này tiêm các script nguy hiểm vào brevo.com, sibforms.com và ba tệp JavaScript mà khách hàng Brevo nhúng vào website của họ.

"Đoạn script hiển thị cho một số khách truy cập được chọn một trang giả mạo 'Cloudflare, xác minh bạn là người' và hướng dẫn họ dán rồi chạy một lệnh trên máy tính — một kỹ thuật lừa đảo xã hội được gọi là ClickFix."

Đáng chú ý, trên các website WordPress có nhúng tiện ích Brevo, đoạn script còn cố gắng triển khai và chạy một plugin nếu người truy cập đang đăng nhập với quyền quản trị viên.

Worker độc hại này hoạt động trong khoảng 5 tiếng rưỡi trước khi Brevo gỡ bỏ và thu hồi API key cùng các thông tin xác thực bị xâm phạm. Brevo khẳng định không phát hiện nội dung độc hại nào được tiêm vào các trang khách hàng trước ngày 14 tháng 9.

Quy mô ảnh hưởng

Theo công ty bảo mật Sansec, mã độc được phát tán trong khoảng 4 giờ và có khả năng ảnh hưởng đến hơn 100.000 website. Đây là một con số đáng báo động, cho thấy sức lan tỏa nhanh chóng của các cuộc tấn công chuỗi cung ứng.

Các chuyên gia khuyến nghị mọi website đang sử dụng Brevo cần được rà soát để phát hiện dấu hiệu xâm phạm. Quản trị viên nên kiểm tra các plugin được cài đặt trái phép, còn người truy cập nên quét máy tính để tìm mã độc nếu từng nhìn thấy trang xác minh giả mạo.

"Brevo đã ngừng phát tán mã độc. Tuy nhiên, website WordPress của bạn có thể đã bị cài backdoor, và khách hàng của bạn có thể đã sập bẫy ClickFix," Sansec cảnh báo.

Biểu tượng SecurityWeekBiểu tượng SecurityWeek

Bài học cho doanh nghiệp và người dùng Việt Nam

Sự cố này là lời nhắc nhở quan trọng đối với các doanh nghiệp Việt Nam đang sử dụng các nền tảng marketing và tương tác khách hàng như Brevo, Mailchimp hay các dịch vụ tương tự.

  • Quản lý API key và thông tin xác thực: Nên sử dụng khóa ngắn hạn, xoay vòng thường xuyên và thu hồi ngay khi có dấu hiệu bất thường.
  • Giám sát website thường xuyên: Kiểm tra các tệp JavaScript được nhúng và phát hiện plugin lạ cài đặt trái phép.
  • Nâng cao nhận thức người dùng: Cảnh giác với các trang yêu cầu "xác minh người" rồi hướng dẫn chạy lệnh — đây là dấu hiệu điển hình của lừa đảo ClickFix.
  • Áp dụng nguyên tắc đặc quyền tối thiểu: Hạn chế quyền của các tài khoản quản trị và bật xác thực đa yếu tố (MFA).

Các cuộc tấn công chuỗi cung ứng như vụ Brevo cho thấy chỉ cần một mắt xích bị xâm phạm, hàng trăm nghìn website và người dùng cuối có thể bị ảnh hưởng. Doanh nghiệp cần xem bảo mật chuỗi cung ứng là ưu tiên hàng đầu, không chỉ là vấn đề kỹ thuật đơn thuần.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗