BREVO – Des e-mails de phishing envoyés par des adresses légitimes suite à la compromission de 128 comptes
La société française Brevo (ex-Sendinblue), spécialisée dans l’envoi d’emails marketing et transactionnels pour le compte de clients, a annoncé qu’une personne non autorisée avait réussi à obtenir un accès à 128 comptes clients, en utilisant une faille présente dans le module d’authentification centralisé (SAML SSO) de son système d’information.
D’après les investigations menées par la société, l’attaquant a utilisé cet accès illégitime pour envoyer des e-mails de phishing à partir de 6 comptes clients, et pour exporter la liste des contacts de 43 comptes clients. Aucune activité significative n’a été détectée pour les autres comptes compromis.
Les explications complètes de la société :
Ce qui s’est passé
Le 10 septembre à 06 h 30 UTC, nous avons identifié un problème de sécurité : un attaquant a exploité une faille dans la gestion du SSO SAML par Brevo pour accéder à 138 comptes Brevo. Six de ces comptes ont été utilisés pour envoyer des e-mails de hameçonnage (phishing) aux contacts qui y étaient enregistrés, et les contacts de 43 autres comptes ont été exportés. Aucune activité significative n’a été relevée sur 93 des comptes concernés.
L’attaquant n’a plus accès au système. À 08 h 30 UTC, nous avons bloqué la voie d’accès utilisée par l’attaquant et déconnecté tous les utilisateurs de la plateforme. Aucune activité suspecte n’a été constatée depuis lors. Nous contactons directement chaque client concerné pour lui communiquer des informations spécifiques à son compte.
Comment l’attaquant a accédé au système
L’attaquant a créé un compte Brevo et y a activé l’authentification unique (SSO), puis a invité des utilisateurs légitimes de Brevo à rejoindre cette configuration SSO. En utilisant son propre fournisseur d’identité, il a pu se connecter en tant que ces utilisateurs invités ; un comportement qui, en soi, est normal pour le SSO.
Cet accès n’était pas correctement délimité : au lieu d’être restreint à la seule organisation où le SSO était activé, il a permis à l’attaquant d’accéder indûment à toutes les organisations accessibles à ces utilisateurs.
Ce que nous avons modifié
La cause première réside dans une limite qui n’était pas appliquée : une connexion effectuée via la configuration SSO d’une entreprise ne devrait donner accès qu’au compte de cette entreprise.
Nous avons depuis fermé ce point d’entrée (à 08 h 30 UTC le 10 septembre) et réinitialisé toutes les sessions actives.
Nous déployons actuellement une correction permanente qui restreint strictement l’accès SSO à l’organisation propriétaire de la configuration SSO, et nous réactiverons les invitations SSO.
Si vous avez reçu l’un de ces e-mails
Ces messages ont été envoyés via une infrastructure légitime ; ils ont donc passé avec succès les contrôles d’authentification habituels et semblaient authentiques.
Nous avons désactivé tous les liens contenus dans ces e-mails, mais par mesure de précaution, nous vous invitons à ne pas cliquer dessus.
Nos clients nous confient l’accès à leurs audiences ; dans ce cas précis, nous avons manqué à notre devoir de protection.
Nous déposons une plainte officielle et présentons nos excuses pour avoir exposé nos clients à ce risque. Brevo s’engage à coopérer pleinement avec les autorités.