Brevo ·
盗まれたAPIキーでCDNを操作、埋め込みスクリプトにClickFixを注入
CDN設定の不正変更確認
侵害されたCloudflare APIキーでWorkerを設置され、Brevoのサイトや顧客サイトに埋め込む3種類のJavaScriptに悪性スクリプトが注入されました。偽の認証画面を表示し、訪問者にコマンド実行を促すClickFix攻撃です。
9月14日15:01〜20:30 UTCの5時間29分が公式の影響期間。顧客向けコンテンツへの注入は9月14日以前には確認されていませんが、キーの悪用は8月下旬からと説明。Brevo内の顧客アカウントデータは本事案の影響対象外。感染した訪問者や影響サイトの総数は公式本文から確定できません。
出典
公表・続報日:2026-09-14。確認状況と被害規模は参照した発表時点の情報です。