Brevo Tedarik Zinciri Saldırısı 100 Bin Siteyi Vurdu
Brevo tedarik zinciri saldırısı, Security Affairs’in aktardığı araştırmaya göre 100 binden fazla sitenin kullandığı üçüncü taraf betiklerin dağıtımını hedef aldı. E-posta pazarlama ve müşteri iletişim platformu Brevo (eski adıyla Sendinblue), eBay, Louis Vuitton ve Michelin gibi büyük müşterilere hizmet veriyor; ancak asıl etki, şirketin canlı sohbet widget’ı ve takip betiklerini binlerce sitede kullanan küçük ve orta ölçekli işletmelerde hissedildi.
Security Affairs’in aktardığına göre saldırı, tek bir siteyi hackleyip yayılmak yerine, binlerce sitenin doğrudan güvendiği ortak altyapıyı hedef aldı. Bu yöntem, saldırganların her müşteriyi ayrı ayrı ele geçirme zahmetine girmeden, tek bir noktadan devasa bir etki alanı yaratmasını sağladı.
Saldırı Nasıl Gelişti?
Olayın zaman çizelgesi şu şekilde işliyor:
- 10 Eylül 2026: SAML SSO açığı üzerinden ilk sızma gerçekleşti; kripto para donanım cüzdanı üreticisi Trezor dahil 138 hesap etkilendi.
- 14 Eylül 2026: Ele geçirilen kimlik bilgileriyle ikinci saldırı başladı; kötü amaçlı yazılım 16.05-20.13 UTC arasında dağıtıldı.
- 15 Eylül 2026: Brevo, tüm sistemlerin temizlendiğini doğruladı.
Nasıl 100 Binden Fazla Site Etkilendi?
Saldırganlar, Brevo’nun cdn.brevo.com üzerinden binlerce sitenin doğrudan yüklediği sohbet widget’ını ve takip betiklerini değiştirerek ek kötü amaçlı kod yüklenmesini sağladı. Kök neden, uygulama kaynak kodunda saklanan ve tam hesap yetkisine sahip, uzun ömürlü bir Cloudflare API anahtarıydı. Saldırganlar bu anahtarı ele geçirerek uyarı tetiklemeden Worker’lar, route’lar ve DNS kayıtları oluşturabildi.
Kötü amaçlı kod CDN kenarında (edge) çalıştığı için orijin sunucular hiç değiştirilmedi; bu da standart dosya bütünlüğü kontrollerinin saldırıyı tespit etmesini büyük ölçüde etkisiz kıldı.
ClickFix Kötü Amaçlı Yazılımı Ne Yapıyor?
Saldırı iki bileşenden oluşuyordu:
- Sahte WordPress eklentisi: “Web Media Optimizer” adı altında gizlenen bu eklenti, WordPress yönetici oturumlarına şifre girilmeden otomatik yüklenebiliyordu. Eklenti normal eklenti listesinde görünmüyor, must-use eklentiler klasöründe kalıcı hale geliyordu.
- ClickFix katmanı: Ziyaretçilere gösterilen sahte “insan olduğunuzu doğrulayın” uyarısı, kullanıcıları zararlı komutları çalıştırmaya yönlendirmek için tasarlanmıştı.
Kötü amaçlı yazılım, yalnızca oturum açmış WordPress yöneticilerini hedef alıp tarayıcıları, geliştiricileri ve güvenlik tarayıcılarını görmezden gelerek tespit edilmekten kaçınmaya çalışıyordu.
Brevo’nun Müdahalesi
Şirket, olayın ardından şu adımları attığını açıkladı:
| Adım | Açıklama |
|---|---|
| API anahtarı iptali | Ele geçirilen Cloudflare API anahtarı devre dışı bırakıldı |
| Kod temizliği | Kaynak koddaki sabit kodlanmış kimlik bilgileri kaldırıldı |
| DNS temizliği | Saldırganların oluşturduğu host adları silindi |
| Cache temizliği | Edge önbellekleri tamamen boşaltıldı |
Erken SSO ihlaliyle sonraki Cloudflare sızıntısı arasında bir bağlantı olup olmadığı henüz netlik kazanmadı.
Site Sahipleri Ne Yapmalı?
Brevo widget’ı veya takip betiği kullanan bir WordPress sitesi işletiyorsanız aşağıdaki kontrol listesini uygulamanız öneriliyor:
- 14 Eylül tarihine ait erişim günlüklerini eklenti kurulumları açısından inceleyin.
- Disk içeriğini WordPress yönetici panelinde görünen eklenti listesiyle karşılaştırın; bu eklenti kendini listeden gizliyor.
- Yönetici parolalarını sıfırlayın.
- Ekip üyelerinin sahte “doğrulama” istemlerinde terminal komutu yapıştırdığı makineleri tarayın.
sendibt1.comalan adını doğrudan engellemeden önce dikkatli olun; bu alan adını engellemek e-posta takip işlevini bozabilir, önce kendi kullanım senaryonuzu kontrol edin.
Bu tür tedarik zinciri saldırıları, WordPress sitelerinde yalnızca çekirdek ve eklenti güncellemelerinin yeterli olmadığını, üçüncü taraf script’lerin de düzenli denetlenmesi gerektiğini bir kez daha gösteriyor. Daha önce yayınladığımız WooCommerce güvenliği rehberinde de benzer üçüncü taraf entegrasyon risklerine değinmiştik.
Bu Saldırı Neden Önemli?
Brevo olayı, modern web sitelerinin artık kendi sunucularından çok, güvendikleri üçüncü taraf servislere bağımlı olduğunu gösteriyor. Bir CDN sağlayıcısındaki tek bir sızdırılmış API anahtarı, binlerce sitenin ziyaretçilerini doğrudan riske atabiliyor. Bu, “sitem güncel, eklentilerim güncel” demenin artık yeterli bir güvenlik ölçütü olmadığı anlamına geliyor; üçüncü taraf script envanterinin de düzenli olarak gözden geçirilmesi gerekiyor.
Bu tür saldırıların tespiti klasik yöntemlerle özellikle zor, çünkü kötü amaçlı kod hiçbir zaman sitenizin kendi dosya sisteminde veya veritabanında yer almıyor; tamamen CDN kenarında, yani sizin kontrolünüz dışındaki bir katmanda çalışıyor. Bu da geleneksel dosya bütünlüğü kontrolü yapan güvenlik eklentilerinin (örneğin dosya değişikliği taraması yapan araçların) bu tür bir saldırıyı yakalayamayacağı anlamına geliyor. Site sahiplerinin bu nedenle tarayıcı tarafında yüklenen üçüncü taraf script’leri de düzenli olarak denetlemesi gerekiyor; bir Content Security Policy (CSP) başlığı yapılandırmak, beklenmeyen kaynaklardan script yüklenmesini engelleyerek bu tür saldırılara karşı ek bir savunma katmanı oluşturabilir.
Benzer Tedarik Zinciri Saldırıları Artıyor mu?
Brevo olayı izole bir vaka değil. Son dönemde npm paket ekosisteminden tarayıcı uzantılarına kadar farklı katmanlarda benzer tedarik zinciri saldırıları raporlanıyor. Ortak nokta hep aynı: saldırganlar tek tek hedefleri değil, birden fazla hedefin güvendiği ortak bir bileşeni (bir paket, bir CDN, bir SDK) ele geçirmeyi tercih ediyor. Bu strateji, saldırganlara daha az efor karşılığında çok daha büyük bir etki alanı sağlıyor; bu yüzden güvenlik ekiplerinin öncelik listesinde tedarik zinciri risk yönetimi giderek daha üst sıralara çıkıyor.
WordPress ekosistemi özelinde bu risk daha da belirgin: binlerce site aynı eklentiye, aynı temaya veya aynı üçüncü taraf entegrasyon script’ine güveniyor. Bir eklentinin veya servisin tedarik zincirinde yaşanan tek bir ihlal, o eklentiyi kullanan tüm siteleri aynı anda etkileyebiliyor. Bu nedenle özellikle canlı sohbet, analiz ve pazarlama otomasyonu gibi harici script yükleyen entegrasyonların sayısını gereksiz yere artırmamak, her entegrasyonun gerçekten gerekli olup olmadığını periyodik olarak gözden geçirmek pratik bir önlem olarak öne çıkıyor.
Sık Sorulan Sorular
Brevo tedarik zinciri saldırısı tam olarak ne zaman gerçekleşti?
İlk sızma 10 Eylül 2026’da SAML SSO açığı üzerinden oldu; asıl kötü amaçlı yazılım dağıtımı ise 14 Eylül 2026’da 16.05-20.13 UTC arasında gerçekleşti.
Sadece Brevo müşterileri mi risk altında?
Doğrudan etkilenenler Brevo’nun widget veya takip betiğini kullanan siteler oldu, ancak saldırı yöntemi (CDN seviyesinde tedarik zinciri saldırısı) herhangi bir üçüncü taraf servis sağlayıcısı için de geçerli bir risk senaryosu.
Sitemin etkilenip etkilenmediğini nasıl anlarım?
WordPress eklenti dizininizi (özellikle must-use eklentiler klasörünü) dosya sistemi üzerinden inceleyin ve yönetici panelinde görünen listeyle karşılaştırın. “Web Media Optimizer” adlı bir eklenti varsa ve listede görünmüyorsa şüphelenmelisiniz.
Cloudflare API anahtarımı nasıl daha güvenli saklarım?
Uzun ömürlü ve tam yetkili anahtarlar yerine, yalnızca gerekli izinlere sahip, düzenli olarak yenilenen (rotate edilen) token’lar kullanın ve anahtarları asla uygulama kaynak koduna gömmeyin; ortam değişkenleri veya sır yönetim servisleri tercih edilmeli.
ClickFix saldırı tekniği nedir?
ClickFix, ziyaretçilere sahte bir “insan olduğunuzu doğrulayın” uyarısı göstererek onları zararlı bir komutu kendi bilgisayarlarında çalıştırmaya ikna etmeye çalışan bir sosyal mühendislik tekniğidir.
Etkilenme ile Ele Geçirilme Aynı Değil
Bir sitenin ilgili betiği yüklemesi, o sitenin veya bütün ziyaretçilerinin kesin ele geçirildiğini göstermez. Maruz kalma zamanı, yönetici oturumu ve saldırı adımlarının gerçekleşmesi ayrı incelenmelidir. CDN tarafının temizlenmesi, müşteride kurulmuş bir zararlı eklentiyi otomatik kaldırmaz. Normal eklenti listesine ek olarak mu-plugins, drop-in dosyaları ve yeni yönetici hesaplarını inceleyin; oturumları ve ilgili anahtarları iptal ederek temiz yedekten kurtarmayı değerlendirin.




