SOCLYDE logo
Current languageFR
Actualité cybersécuritéChaîne d’approvisionnementSecretsClickFix

Brevo : une clé cloudflare volée injecte clickfix sur des sites clients

Ce que l’incident Brevo du 14 septembre 2026 montre sur les clés d’infrastructure, les scripts tiers et les contrôles à mettre en place côté TPE-PME.

Par Soclyde Team

Responsable e-commerce vérifiant des scripts marketing après un incident

En résumé

  • Le 14 septembre 2026, Brevo indique qu’une clé API Cloudflare compromise a servi à injecter un script ClickFix pendant environ cinq heures et demie.
  • Le risque côté visiteurs concerne l’exécution d’une commande Windows ; côté administrateurs WordPress, le script a aussi tenté d’installer un plugin malveillant.
  • Les entreprises qui intègrent des widgets marketing doivent journaliser les dépendances tierces, limiter les clés d’infrastructure et prévoir une rotation rapide.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 14 septembre 2026, Brevo a publié puis détaillé un incident de sécurité lié à une clé API Cloudflare compromise. Selon son post-mortem, l’attaquant a déployé un Cloudflare Worker sur le compte Brevo et a modifié, pendant environ cinq heures et demie, des pages Brevo ainsi que trois scripts JavaScript que des clients intègrent sur leurs propres sites.

L’enjeu dépasse le seul prestataire marketing. Un secret d’infrastructure longue durée a permis de transformer des widgets de formulaire, de conversation ou de suivi en vecteur de diffusion. Pour une TPE ou une PME, l’incident rappelle que la sécurité d’un site dépend aussi des scripts chargés depuis les fournisseurs.

Ce qui s’est passé

Brevo situe la fenêtre d’impact du 14 septembre 2026 entre 15:01 et 20:30 UTC pour l’incident global, avec une extension aux scripts embarqués à partir de 16:07 UTC. Le Worker malveillant a injecté un script dans des pages de brevo.com, de sibforms.com et dans des fichiers JavaScript utilisés par des sites clients : le script de formulaires Brevo, le widget Brevo Conversations et le SDK loader.

Brevo précise que l’application app.brevo.com, l’API, l’infrastructure d’envoi d’e-mails et les données de comptes clients conservées dans Brevo n’ont pas été affectées. Le point important est ailleurs : les fichiers d’origine n’étaient pas modifiés. La réponse était réécrite au niveau CDN, ce qui a contourné des contrôles classiques fondés uniquement sur l’intégrité de l’origine.

Le rôle de la clé Cloudflare

Le post-mortem de Brevo décrit une clé API Cloudflare longue durée, dotée de permissions complètes, stockée dans du code applicatif et obtenue par l’attaquant. Avec cette clé, l’attaquant a pu créer des Workers, des routes et des enregistrements DNS sur les zones Brevo, sans alerte immédiate.

Cette cause racine est utile pour toutes les organisations qui manipulent des secrets d’infrastructure. Une clé Cloudflare, DNS, CDN ou hébergeur n’est pas un simple mot de passe technique : elle peut modifier ce que voient les visiteurs, détourner des sous-domaines ou changer la façon dont un script est servi. Sa durée de vie, son périmètre et son stockage doivent donc être traités comme des contrôles de production.

Visiteurs et administrateurs WordPress : deux risques distincts

Pour les visiteurs, le script affichait sélectivement une fausse page de vérification Cloudflare demandant d’appuyer sur Win+R, Ctrl+V puis Entrée. Cette technique, appelée ClickFix, pousse la personne à exécuter elle-même une commande copiée dans le presse-papiers. Le danger ne venait donc pas d’un formulaire Brevo à remplir, mais d’une consigne d’exécution locale sur le poste Windows.

Sansec et BleepingComputer décrivent aussi un comportement spécifique sur les sites WordPress. Si un visiteur était connecté comme administrateur WordPress sur un site intégrant un widget Brevo affecté, le script tentait d’installer et d’activer un plugin malveillant. Les administrateurs WordPress qui ont consulté leur site pendant la fenêtre d’exposition doivent donc vérifier les plugins installés ou activés ce jour-là, y compris ceux qui n’apparaissent pas normalement dans l’interface.

Ce que les entreprises doivent vérifier maintenant

Les clients qui chargeaient le tracker Brevo, le widget Conversations ou les formulaires Brevo le 14 septembre doivent commencer par leurs journaux. Côté WordPress, il faut rechercher les requêtes vers l’installation et l’activation de plugin autour de la fenêtre d’impact, puis comparer le répertoire des plugins sur disque avec la liste visible dans l’administration.

Pour les visiteurs ou collaborateurs qui ont suivi une instruction ClickFix, Brevo recommande de considérer la machine comme compromise : la déconnecter, lancer une analyse antivirus complète et changer les mots de passe utilisés sur ce poste. Les comptes Brevo consultés via brevo.com le 14 septembre méritent aussi une rotation préventive du mot de passe et une revue des clés API.

Contrôler les scripts tiers et les secrets d’infrastructure

L’incident Brevo montre que l’inventaire des scripts tiers doit être exploitable en crise. Une entreprise devrait savoir quelles pages chargent un tracker, un formulaire ou un widget, qui en est propriétaire, et comment le désactiver rapidement si le fournisseur publie un incident. Les journaux CSP, les alertes sur changements CDN et une liste courte de domaines autorisés aident à repérer une injection qui ne modifie pas le serveur d’origine.

Le même principe vaut pour les secrets d’infrastructure. Les clés à permissions larges doivent être rares, documentées, limitées dans le temps et surveillées. Les secrets intégrés dans le code source, les fichiers de configuration partagés ou les dépôts historiques créent un angle mort : on oublie qu’ils existent jusqu’au jour où leur rotation devient urgente.

Le lien avec Soclyde

Soclyde ne protège pas Brevo, Cloudflare ou les sites clients contre cet incident déjà résolu. Son intérêt se situe dans l’hygiène quotidienne des secrets : générer une valeur unique pour chaque accès, la conserver dans un coffre chiffré local-first, retrouver rapidement où elle est utilisée et organiser sa rotation sans copie dans un tableur ou un canal de messagerie.

Pour une PME, cette discipline réduit l’effet domino lorsqu’un fournisseur demande de changer un mot de passe, de révoquer une clé API ou de revoir les comptes d’administration. Elle aide aussi à séparer les secrets humains des secrets d’infrastructure, afin que les clés critiques ne circulent pas comme de simples notes de projet.

À retenir

L’incident Brevo est un cas concret de chaîne de diffusion compromise : un secret Cloudflare a permis d’altérer des réponses servies à l’edge, puis d’exposer des visiteurs et des administrateurs WordPress à des actions différentes. Les sites concernés doivent vérifier leurs journaux, leurs plugins WordPress et les postes où une instruction ClickFix a été exécutée.

La leçon durable est plus simple : chaque dépendance tierce doit pouvoir être inventoriée, désactivée et surveillée ; chaque secret d’infrastructure doit être limité, stocké hors du code et renouvelable. Pour structurer cette base, consultez notre guide du générateur de mots de passe sécurisé et le guide de partage des mots de passe en équipe.

Questions fréquentes

Que s’est-il passé chez Brevo le 14 septembre 2026 ?

Brevo explique qu’un attaquant a utilisé une clé API Cloudflare compromise pour créer un Worker capable de modifier des pages et scripts au niveau CDN. L’injection a affiché un leurre ClickFix et a touché certains scripts embarqués par des sites clients.

Quels sites clients doivent vérifier leurs journaux ?

Les sites qui chargeaient le tracker Brevo, le widget Conversations ou des formulaires Brevo pendant la fenêtre du 14 septembre doivent vérifier leurs journaux, en particulier les sites WordPress dont un administrateur était connecté.

Soclyde aurait-il empêché l’incident Brevo ?

Non. Soclyde ne protège pas l’infrastructure Brevo. Il aide en revanche les organisations à générer des secrets uniques, à les stocker dans un coffre chiffré et à organiser les rotations pour réduire les clés longues, partagées ou oubliées.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir