Brevo (ex-Sendinblue), l’éditeur français d’emailing, a été piraté deux fois en quatre jours. Le 10 septembre 2026, une faille de connexion a livré 138 comptes clients à un attaquant. Le 14, une clé Cloudflare volée a servi à glisser un script malveillant dans les widgets que ses clients intègrent à leurs sites. L’éditeur a publié un rapport sur chaque incident.
« Nos clients nous confient l’accès à leurs audiences. Cette fois, nous n’avons pas su le protéger. »
Brevo, dans son rapport sur l’incident du 10 septembre (traduit de l’anglais).
Le 10 septembre, une faille de l’authentification unique ouvre 138 comptes
Le premier incident vise la connexion par authentification unique (SSO, le mécanisme qui permet de se connecter avec le compte de son entreprise). Selon le rapport de Brevo, l’attaquant a créé sa propre organisation, y a activé le SSO et y a invité des utilisateurs légitimes. La connexion ainsi obtenue aurait dû rester cantonnée à cette organisation. Elle ouvrait en réalité toutes celles dont ces utilisateurs étaient membres.
Brevo a détecté la faille à 8 h 30, heure de Paris, et l’a fermée deux heures plus tard, puis a déconnecté tous les utilisateurs de la plateforme. D’après l’éditeur, 6 comptes ont servi à envoyer des emails d’hameçonnage à leur carnet d’adresses, 43 ont vu leurs contacts exportés, et 93 ne montrent aucune activité significative (leur somme dépasse 138 : le rapport ne dit pas comment ces catégories se recoupent). Brevo a depuis désactivé les liens de ces emails et demande de ne pas cliquer dessus.
Les victimes les plus visibles sont des sociétés de cryptomonnaies. Selon Malwarebytes, Trezor, fabricant de portefeuilles matériels, a averti ses quelque 347 000 abonnés qu’une campagne d’hameçonnage avait visé sa newsletter : le faux message réclamait leur phrase de récupération. CoinTracking et BitBox ont confirmé des envois du même type.
Le 14 septembre, une clé Cloudflare volée piège les widgets
Le second incident touche bien plus de monde. Cloudflare est le prestataire qui distribue les fichiers de Brevo sur le web. Une clé d’accès à ce service, de longue durée et dotée de tous les droits, était écrite en clair dans le code source d’une application de Brevo. L’attaquant l’a récupérée et s’en est servi pour réécrire les pages à la volée, détaille l’éditeur. L’enquête de Brevo situe un premier usage frauduleux de la clé fin août, sans injection repérée avant le 14 septembre.
Ce jour-là, selon la chronologie de Brevo, le script a été servi sur brevo.com de 17 h 01 à 22 h 30 (heure de Paris). À partir de 18 h 07, il a gagné les formulaires hébergés sur sibforms.com et trois fichiers intégrés chez les clients : le script des formulaires Brevo, le widget de messagerie Conversations et le chargeur du SDK (le traceur de Brevo).
Le piège prenait deux formes. Certains visiteurs voyaient une fausse page Cloudflare « vérifiez que vous êtes humain ». Elle leur demandait d’appuyer sur Windows + R, de coller une commande puis de valider, ce qui téléchargeait un logiciel malveillant (une technique baptisée ClickFix). Brevo affirme que la page ne s’affichait que de façon sélective ; le cabinet Sansec, qui a analysé l’attaque, la décrit comme montrée à tous. Sur les sites WordPress, le script tentait en outre d’installer une extension quand il détectait un administrateur connecté. Selon BleepingComputer, cité par Solutions-Numériques, cette extension nommée « Web Media Optimizer » pouvait se masquer dans la liste des extensions et garder un accès au site.
Sansec estime que plus de 100 000 sites utilisant des composants Brevo ont pu charger un fichier piégé. C’est une exposition, pas un décompte d’infections, et Brevo ne publie aucun chiffre. L’éditeur précise que son application, son API, ses envois d’emails et les données clients n’ont pas été touchés.
Ce que les clients de Brevo doivent vérifier
Un site qui affiche un formulaire Brevo, le chat Conversations ou le traceur de Brevo a diffusé un fichier piégé le 14 septembre au soir, entre 18 h 05 et 22 h 13 selon Sansec, une fenêtre proche de celle de Brevo. Le retrait du script côté Brevo ne nettoie pas un site où l’extension a pu s’installer. La vérification revient donc au client, dans cet ordre. Le deuxième point se transmet tel quel au prestataire qui gère le site :
- Traiter comme compromis tout ordinateur sur lequel la commande a été exécutée : le déconnecter du réseau, lancer une analyse antivirus complète, puis changer les mots de passe utilisés sur cette machine, à commencer par celui de Brevo.
- Si un administrateur WordPress a consulté le site en étant connecté ce jour-là, repérer toute extension installée ou activée le 14 septembre, la supprimer et changer les mots de passe administrateur. Comme l’extension peut se cacher de l’écran d’administration, Sansec conseille de comparer le dossier des extensions sur le serveur avec la liste affichée, et de chercher dans les journaux d’accès du 14 une requête POST vers
/wp-admin/update.php?action=upload-plugin. - Pour qui s’est connecté à Brevo via brevo.com le 14 septembre, changer son mot de passe et passer en revue ses clés d’API.
Les widgets eux-mêmes ne sont pas en cause : Brevo assure que le chat, le SDK et les formulaires sont sûrs, car ils n’ont jamais été modifiés à la source. C’est leur distribution qui a été détournée.
« Brevo ne diffuse plus de code malveillant. Votre site WordPress a toutefois pu recevoir une porte dérobée, et vos clients ont pu tomber dans le piège ClickFix. »
Sansec, dans son analyse du 16 septembre (traduit de l’anglais).
Ce que Brevo change et ce qui reste inconnu
Côté SSO, Brevo annonçait déployer un correctif qui limite strictement l’accès à l’organisation propriétaire de la configuration. Côté Cloudflare, la clé a été remplacée par des jetons de courte durée aux droits restreints. L’éditeur annonce aussi un coffre-fort de secrets (HashiCorp Vault), des alertes sur toute modification de sa configuration Cloudflare et, là où c’est techniquement possible, un contrôle d’intégrité des fichiers intégrés chez ses clients.
Trois inconnues demeurent au 26 septembre : le nombre de sites qui ont réellement reçu l’extension, celui des visiteurs qui ont exécuté la commande, et un éventuel lien entre les deux attaques, que les rapports de Brevo n’établissent pas.
Pour les clients qui réévaluent leur outil, les plateformes d’emailing éditées en Europe sont réunies sur la page Email marketing de l’annuaire, et le comparatif des logiciels d’email marketing européens les passe en revue. Le face-à-face entre Brevo et Sarbacane compare Brevo à un autre éditeur français.
Eurosaas est financé par l’affiliation : certains liens de cet article sont des liens partenaires. Cela ne change ni notre sélection ni notre classement, fondés uniquement sur les faits. En savoir plus.



