ES EN

El ataque a la cadena de suministro de Brevo deja al descubierto los riesgos de las claves API de Cloudflare mal gestionadas

· IBS_technology

Brevo, la plataforma francesa de email marketing, sufrió un compromiso en dos fases. El 10 de septiembre, unos atacantes explotaron una vulnerabilidad en su SSO SAML y accedieron a 138 cuentas de clientes. Cuatro días después volvieron, esta vez usando una clave API de Cloudflare con permisos totales que habían quedado olvidada e incrustada en el código fuente.

El ataque a la cadena de suministro de Brevo deja al descubierto los riesgos de las claves API de Cloudflare mal gestionadas Cloudflare

¿Cómo lo hicieron?

Con esa clave desplegaron un Cloudflare Worker malicioso que reescribía las respuestas HTTP directamente en el perímetro de la red, sin tocar ni un solo archivo de origen (lo que hizo el ataque muy difícil de detectar por auditorías tradicionales). Lo combinaron con un plugin de WordPress oculto que se instalaba sin autenticación adicional en sesiones de administrador, y un falso "clickfix" que solo se mostraba a perfiles administradores para esquivar los sistemas de detección.

Alcance

Más de 100.000 sitios web sirvieron código malicioso durante varias horas el 14 de septiembre. Entre los afectados hay nombres como eBay, Louis Vuitton y Michelin, y Trezor (fabricante de carteras de criptomonedas) confirmó el compromiso de 347.000 direcciones de contacto.

¿Por qué importa para las empresas que trabajamos con la infraestructura de Cloudflare?

El vector de ataque no fue una vulnerabilidad de la propia infraestructura de Cloudflare, sino una credencial API que nunca se rotó. Es un recordatorio muy directo de que los Workers, al operar en el edge y sin dejar rastro en el código de origen, son un objetivo especialmente atractivo cuando una clave queda expuesta. Toca revisar rotación periódica de tokens, alcance mínimo de permisos (scoped API tokens) y auditoría de despliegues de Workers en nuestras propias cuentas.