본문으로 건너뛰기
블로그 목록으로
사이버보안2026

Brevo 외부 스크립트 변조 사고, 웹 운영자의 공급망 점검이 필요하다

Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 삽입되는 자바스크립트가 변조됐다. 현재 악성 주입은 중단됐지만, 해당 스크립트를 사용한 국내 운영자는 관리자 접속 기록과 비정상 플러그인을 확인해야 한다.

이창민
BrevoClickFix공급망 공격외부 스크립트워드프레스

오늘의 핵심

Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 삽입되는 자바스크립트가 변조됐다. 현재 악성 주입은 중단됐지만, 해당 스크립트를 사용한 국내 운영자는 관리자 접속 기록과 비정상 플러그인을 확인해야 한다.

확인된 사실

  • 공격자는 Brevo 소스 코드에 저장돼 있던 광범위한 권한의 Cloudflare API 키를 확보해 CDN 경로에서 응답을 변조했다. 근거 [1] [2]
  • 영향 대상에는 Brevo 자체 페이지뿐 아니라 고객 사이트가 불러오는 폼, Conversations 위젯, SDK 로더 자바스크립트가 포함됐다. 근거 [1] [2]
  • 변조된 화면은 방문자에게 가짜 Cloudflare 인증 절차를 제시하고 Windows 명령 실행을 유도했다. 근거 [1] [2]
  • 워드프레스 관리자가 로그인한 상태로 영향받은 사이트를 방문한 경우 악성 플러그인 설치가 시도됐을 수 있다. 근거 [1] [2]
  • Brevo는 악성 주입을 제거하고 관련 자격 증명을 폐기했으며 현재 해당 위젯과 스크립트는 안전하다고 밝혔다. 근거 [1]

왜 중요한가

  • 외부 위젯 하나의 침해가 이를 삽입한 다수 사이트의 방문자에게 동시에 전달되는 공급망 위험을 보여준다.
  • 원본 서버의 파일이 바뀌지 않고 CDN 경로에서 응답이 변조돼, 내부 파일 무결성 검사만으로는 탐지가 어려울 수 있다.
  • 관리자 로그인 상태가 공격 조건으로 활용될 수 있어 CMS 운영 단말과 고객 방문자 단말을 함께 조사해야 한다.

inxight의 관점

  • 마케팅·채팅·분석용 외부 스크립트도 결제 모듈과 같은 수준의 공급망 자산으로 관리해야 한다.
  • 배포 파일 검사에 더해 브라우저에서 실제 전달되는 응답과 CDN 설정 변경을 외부 관점에서 감시해야 한다.
  • 서드파티 장애 대응 절차에는 스크립트 비활성화, 영향 시간대 식별, 사용자 공지와 단말 조사 기준이 포함돼야 한다.

실무 체크리스트

  • 코드베이스와 태그 관리 도구에서 Brevo 폼, Conversations 위젯, SDK 로더 및 관련 도메인 사용 여부를 확인한다.
  • 9월 14일 15:01~20:30 UTC의 웹·프록시·CSP 로그에서 Brevo 스크립트 호출과 비정상 외부 도메인 연결을 조사한다.
  • 해당 시간대 로그인 상태로 사이트를 방문한 워드프레스 관리자가 있다면 그날 설치·활성화된 플러그인과 서버 파일을 검사하고 관리자 비밀번호를 교체한다.
  • 가짜 인증 화면의 명령을 실행한 직원이나 고객 신고가 있으면 해당 단말을 격리해 악성코드 검사와 사용 계정 자격 증명 교체를 진행한다.
  • 외부 스크립트 목록과 담당자를 정리하고, 가능하면 CSP·서브리소스 무결성·버전 고정 및 긴급 차단 절차를 적용한다.

확인한 출처

  1. [1]
    Security Incident - ClickFix

    Brevo Status · 2026년 9월 14일

  2. [2]

이 글은 여러 공개 출처를 바탕으로 사실을 교차 확인하고, inxight의 실무 관점으로 재구성했습니다.

관련 포스트

새 글 알림 받기

평일 오전 10시 30분, 하루 한 통의 일일 다이제스트를 보내드립니다.

AI/테크 · 웹/제품/디자인 · 비즈니스/산업 · 경제/금융 · 증시/기업 · 정책/규제 · 국제/지정학 · 국방/방산 · 사이버보안

구독 신청 시 새 글 알림 발송을 위한 이메일 이용에 동의하게 됩니다. 신청 후 받는 확인 메일의 버튼을 눌러야 발송이 시작됩니다. 모든 메일에서 언제든 구독을 해지할 수 있습니다.