Brevo遭API密钥泄露,恶意脚本波及10万网站
发布时间 2026-09-181. Brevo遭API密钥泄露,恶意脚本波及10万网站
9月17日,Brevo证实攻击者窃取其Cloudflare API密钥,利用该密钥创建恶意Worker,将ClickFix脚本注入其网站及客户网站嵌入的JavaScript文件中。攻击发生于9月14日,持续约五个半小时,影响brevo.com、sendinblue.com等多个域名及Brevo表单脚本、对话小部件和SDK加载器脚本。该API密钥具有完整账户权限,且硬编码在源代码中,使攻击者能在Brevo区域内创建Workers、路由和DNS记录而不触发警报。由于Worker在边缘重写响应并删除安全标头,源服务器文件未变,标准完整性检查未能检测到更改。Brevo发现后删除Worker及路由,撤销泄露密钥,清除硬编码凭证和边缘缓存,并称核心服务与客户数据未受影响。安全公司Sansec称事件可能影响多达10万个使用受影响组件的网站。访问者会看到虚假Cloudflare验证页面,随后被诱导在Windows上运行命令。WordPress脚本会检查管理员登录并上传伪装成“Web Media Optimizer”的后门插件,该插件可隐藏自身、联系攻击者服务器并生成管理员登录会话。9月14日登录过受影响网站的管理员应检查并移除异常插件,同时轮换密码。
https://www.bleepingcomputer.com/news/security/brevo-supply-chain-attack-injected-clickfix-scripts-on-customer-sites/
2. 美两艘油轮途中遭网络攻击被登船检查
9月17日,美国官员称,上月两艘开往德克萨斯州的油轮途中遭网络攻击,随后被海岸警卫队和联邦调查局登船检查。其中一艘为悬挂利比里亚国旗的原油油轮VL Prosperity,8月1日离开埃及前往加尔维斯顿。伊朗梅尔通讯社报道称,攻击发生在8月7日油轮通过直布罗陀海峡时,黑客入侵机舱,干扰冷却液、发动机转速和燃油输送,并入侵导航和货物系统,切断通信约30小时。报告发布一天后,海岸警卫队、联邦调查局等人员登船检查四天;第二艘船于8月24日被检查,两艘船均在抵达墨西哥湾后登船。美国海岸警卫队尚未公开将事件与伊朗联系起来。海岸警卫队网络司令部司令格雷布尔少将称,调查人员发现了恶意网络攻击者的证据,但未发现不安全操作隐患,这是过去一年约40至50次类似检查之一。前海岸警卫队网络官员杜博斯反驳了黑客可完全控制超级油轮的说法,认为更现实的风险是破坏足够多单个系统,使安全操作变得困难。调查人员仍在确定两起事件是否关联及伊朗或其他国家行为体是否应负责,杜博斯敦促对有关伊朗的报道保持谨慎。
https://www.securityweek.com/cyberattacks-on-two-oil-tankers-prompt-coast-guard-fbi-to-board-vessels/
3. 伦敦物业管理公司City Relay遭入侵
9月17日,伦敦物业管理公司City Relay警告客户,入侵者可能已攻破其Metabase云实例,窃取财务数据、密码和用于访问钥匙的代码。该公司通过电子邮件告知房东,由于“我们之前不知道的平台漏洞”,攻击者两次访问了第三方提供的云服务,个人数据已被提取。可能泄露的数据包括姓名、电子邮件、地址、电话、财务信息、房产访问详情和账户密码。财务数据包括银行账号、排序代码、IBAN、SWIFT参考号及账户名称和地址。攻击者可能还获取了存放钥匙的位置及保险箱密码。City Relay于9月8日得知入侵,9月14日通知受影响客户。该公司还敦促客户检查银行账户可疑交易,警惕网络钓鱼和其他诈骗,并更改重复使用的密码。City Relay表示未发现泄露数据被滥用的证据,正与网络安全专家和“相关部门”继续调查。其网站称拥有数百个“合作伙伴”,管理着数千处伦敦房产,但尚未透露受影响客户数量。City Relay未指明所利用的漏洞。
https://www.theregister.com/security/2026/09/17/london-property-manager-breach-may-have-exposed-bank-details-and-lockbox-codes/5297232
4. Gyazo漏洞致2362万用户记录泄露
9月17日,Helpfeel旗下图片分享服务Gyazo发生安全漏洞,约2362万条用户记录泄露,包括电子邮件地址和密码哈希值,另泄露约4.9亿条图像元数据记录,大部分为2019年1月或更早图像,包含构成Gyazo图像链接的ID,可能被用于未经许可查看图像,部分图像查看功能已被暂时禁用。Helpfeel要求所有用户更改密码,并更改其他使用相同或类似密码的服务密码。攻击者利用Gyazo图片上传服务器漏洞入侵系统,执行任意命令并访问数据库,但无支付信息泄露。泄露记录可能包含姓名、电子邮件、密码哈希、用户身份、设备ID、登录会话ID、X集成令牌、Google SSO电子邮件、个人资料、语言偏好、注册及最后登录时间、订阅计划、账单状态和使用统计等。2362万包含匿名账户,Helpfeel仍在统计受影响人数,并已使部分账户失效。Gyazo图像链接由32字符ID构成,链接被分享前图像私密,任何拥有链接者可查看,泄露的ID正是关键部分。受影响元数据记录约占Helpfeel图像相关数据的14.4%。泄露字段还包括上传IP、用户代理、EXIF位置、OCR文本、图片标题、源URL及私密图像哈希密码。
https://thehackernews.com/2026/09/gyazo-breach-exposes-2362-million-user.html
5. FBI查封DDoS出租平台NightmareStresser域名
9月17日,美国联邦调查局周二查封了NightmareStresser使用的域名,该平台是世界上运行时间最长的分布式拒绝服务(DDoS)平台之一。像NightmareStresser这样的“Booter services”是DDoS攻击出租服务,允许任何人租用由被入侵的路由器和各种物联网设备组成的大型僵尸网络,对在线平台和服务发起大规模DDoS攻击。在被关闭之前,nightmare-stresser[.]com和nightmarestresser[.]org自称是“排名第一的在线IP攻击工具”和“唯一24/7全天候可用的DDoS工具”。据网络安全公司Searchlight Cyber在2023年报道,NightmareStresser拥有超过566,000名注册用户和52台专用服务器,可以发起高达200 Gbps的DDoS攻击,目标包括网络的多个层级,包括第7层应用协议和第4层TCP/UDP协议。美国联邦调查局网络部门周三表示,自2022年以来,NightmareStresser Booter服务被用于发起数十万次针对全球受害者的实际或未遂DDoS攻击。此次执法行动得到了“电力中断行动”的支持,这是一项由国际执法机构协调开展的行动,旨在拆除全球范围内的犯罪DDoS雇佣攻击基础设施。
https://www.bleepingcomputer.com/news/security/fbi-seizes-nightmarestresser-service-linked-to-thousands-of-ddos-attacks/
6. 国际流星组织遭网络攻击,网站大部分功能瘫痪
9月14日,国际流星组织(IMO)因遭受网络攻击,网站大部分内容仍处于离线状态,预计需数周才能恢复。这家总部位于比利时的非营利组织负责协调全球流星观测,目前仅提供一个简化的占位页面解释故障。该机构表示,攻击对老旧基础设施造成严重破坏,导致网站大部分功能瘫痪,在过渡到新基础设施期间将出现数周部分服务中断。IMO尚未披露攻击时间、入侵方式及数据是否被访问或加密。该组织优先恢复了火球报告功能,用户仍可提交观测结果,但网站其他部分仍无法访问。重建过程预计持续数周,表明问题不仅限于恢复受损服务器,但该组织未透露损失程度。此次事件还引发了对受影响系统中存储数据的疑问,IMO尚未说明用户或贡献者信息是否泄露。
https://www.theregister.com/cyber-crime/2026/09/14/cyberattack-sends-international-meteor-organization-crashing-back-to-earth/5296282


京公网安备11010802024551号