Brevoへのサプライチェーン攻撃:顧客サイト全体にClickFixスクリプトが注入
Brevoへのサプライチェーン攻撃:顧客サイト全体にClickFixスクリプトが注入
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-18 |
| 元記事 | BleepingComputer |
要約
メールマーケティング・CRMサービスを提供するBrevoが、サプライチェーン攻撃を受けたことを公表した。攻撃者はBrevoのCloudflare APIキーを入手し、同社が顧客サイトに埋め込むJavaScriptトラッキングスニペット内にClickFixスクリプトを注入した。ClickFixはユーザーにコピー&ペーストでコマンドを実行させる社会工学的手法であり、多数の顧客サイト訪問者がマルウェア感染リスクにさらされた可能性がある。Brevoは既にAPIキーを無効化して対処したとしているが、どの程度の期間・規模で悪意あるスクリプトが配信されていたかの全貌は調査中だ。SaaSサプライチェーンを通じたウェブサプライチェーン攻撃の手口として典型的な事例であり、サードパーティスクリプトの監視・整合性検証の重要性を改めて示している。