Brevo 외부 스크립트 변조 사고, 웹 운영자의 공급망 점검이 필요하다
Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 삽입되는 자바스크립트가 변조됐다. 현재 악성 주입은 중단됐지만, 해당 스크립트를 사용한 국내 운영자는 관리자 접속 기록과 비정상 플러그인을 확인해야 한다.
오늘의 핵심
Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 삽입되는 자바스크립트가 변조됐다. 현재 악성 주입은 중단됐지만, 해당 스크립트를 사용한 국내 운영자는 관리자 접속 기록과 비정상 플러그인을 확인해야 한다.
확인된 사실
- 공격자는 Brevo 소스 코드에 저장돼 있던 광범위한 권한의 Cloudflare API 키를 확보해 CDN 경로에서 응답을 변조했다. 근거 [1] [2]
- 영향 대상에는 Brevo 자체 페이지뿐 아니라 고객 사이트가 불러오는 폼, Conversations 위젯, SDK 로더 자바스크립트가 포함됐다. 근거 [1] [2]
- 변조된 화면은 방문자에게 가짜 Cloudflare 인증 절차를 제시하고 Windows 명령 실행을 유도했다. 근거 [1] [2]
- 워드프레스 관리자가 로그인한 상태로 영향받은 사이트를 방문한 경우 악성 플러그인 설치가 시도됐을 수 있다. 근거 [1] [2]
- Brevo는 악성 주입을 제거하고 관련 자격 증명을 폐기했으며 현재 해당 위젯과 스크립트는 안전하다고 밝혔다. 근거 [1]
왜 중요한가
- 외부 위젯 하나의 침해가 이를 삽입한 다수 사이트의 방문자에게 동시에 전달되는 공급망 위험을 보여준다.
- 원본 서버의 파일이 바뀌지 않고 CDN 경로에서 응답이 변조돼, 내부 파일 무결성 검사만으로는 탐지가 어려울 수 있다.
- 관리자 로그인 상태가 공격 조건으로 활용될 수 있어 CMS 운영 단말과 고객 방문자 단말을 함께 조사해야 한다.
inxight의 관점
- 마케팅·채팅·분석용 외부 스크립트도 결제 모듈과 같은 수준의 공급망 자산으로 관리해야 한다.
- 배포 파일 검사에 더해 브라우저에서 실제 전달되는 응답과 CDN 설정 변경을 외부 관점에서 감시해야 한다.
- 서드파티 장애 대응 절차에는 스크립트 비활성화, 영향 시간대 식별, 사용자 공지와 단말 조사 기준이 포함돼야 한다.
실무 체크리스트
- 코드베이스와 태그 관리 도구에서 Brevo 폼, Conversations 위젯, SDK 로더 및 관련 도메인 사용 여부를 확인한다.
- 9월 14일 15:01~20:30 UTC의 웹·프록시·CSP 로그에서 Brevo 스크립트 호출과 비정상 외부 도메인 연결을 조사한다.
- 해당 시간대 로그인 상태로 사이트를 방문한 워드프레스 관리자가 있다면 그날 설치·활성화된 플러그인과 서버 파일을 검사하고 관리자 비밀번호를 교체한다.
- 가짜 인증 화면의 명령을 실행한 직원이나 고객 신고가 있으면 해당 단말을 격리해 악성코드 검사와 사용 계정 자격 증명 교체를 진행한다.
- 외부 스크립트 목록과 담당자를 정리하고, 가능하면 CSP·서브리소스 무결성·버전 고정 및 긴급 차단 절차를 적용한다.
확인한 출처
- [1]Security Incident - ClickFix
Brevo Status · 2026년 9월 14일
- [2]Brevo supply-chain attack injected ClickFix scripts on customer sites
BleepingComputer · 2026년 9월 17일
이 글은 여러 공개 출처를 바탕으로 사실을 교차 확인하고, inxight의 실무 관점으로 재구성했습니다.
관련 포스트
Check Point 관리 서버 원격 코드 실행 취약점, 즉시 패치 필요
Check Point 보안 관리·로그 서버의 로그인 처리 과정에서 인증 없이 root 권한 코드를 실행할 수 있는 취약점이 공개됐다. 실제 악용 정황은 아직 없지만 영향 범위 확인과 LivePatch 적용, 관리 인터페이스 접근 제한이 시급하다.
Brevo 공급망 공격, 외부 스크립트와 CDN 운영 점검이 필요하다
고객 참여 플랫폼 Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 포함된 자바스크립트까지 악성 코드 전달 경로로 악용됐다. 국내 웹 운영팀도 제3자 스크립트 사용 현황과 워드프레스 변경 기록, CDN 권한 관리를 즉시 점검할 필요가 있다.
시스코 이메일 보안 게이트웨이 제로데이 악용, 즉시 패치 필요
시스코 Secure Email Gateway의 치명적 취약점 CVE-2026-76461이 실제 공격에 악용되고 있다. 인증 없이 최고 권한의 명령 실행으로 이어질 수 있고 우회책이 없어, 해당 장비를 운영하는 기업은 업데이트와 침해 흔적 점검을 서둘러야 한다.