Cerere ofertă

Ghiduri · Securitate informatică în instituții · publicat 18.09.2026

Folosiți Brevo pe site? Ce s-a întâmplat pe 14 septembrie

Pe 14 septembrie 2026, timp de patru ore, scripturile Brevo încărcate de peste 100.000 de site-uri au livrat programe rău intenționate. Cine a fost expus, ce verificați pe un site WordPress și de ce nicio pagină legitimă nu vă cere să rulați o comandă.

Brevo, fostul Sendinblue, este o platformă de newslettere, formulare de abonare și chat pentru site-uri, folosită și de multe instituții și firme din România. Dacă site-ul instituției dumneavoastră are un formular de abonare, un chat sau un cod de urmărire de la Brevo, articolul acesta vă privește, chiar dacă site-ul îl administrează altcineva.

Pe scurt, la 18 septembrie 2026: pe 14 septembrie, între 16:05 și 20:13 ora UTC (19:05 și 23:13 ora României), fișiere JavaScript servite de Brevo au fost modificate de atacatori. Pe site-urile WordPress unde un administrator era conectat, codul a încercat să instaleze un modul, probabil o ușă din spate. Vizitatorilor obișnuiți le-a afișat o falsă „verificare că sunteți om”. Brevo nu mai servește codul modificat, dar un site deja infectat rămâne infectat.

Ce s-a întâmplat

Pe 10 septembrie 2026, Brevo a anunțat public un prim incident: un atacator a folosit o eroare din autentificarea unică (SSO) și a ajuns în 138 de conturi de clienți. Din 6 dintre ele a trimis e-mailuri de phishing către contactele stocate acolo, iar din 43 a exportat lista de contacte. Brevo spune că accesul a fost închis în aceeași dimineață.

Pe 16 septembrie, firma olandeză de securitate Sansec a publicat o analiză care arată un al doilea eveniment, mult mai larg, pe 14 septembrie: fișiere pe care site-urile clienților le încarcă direct de la Brevo au primit un rând în plus, care aducea codul atacatorului. Potrivit Sansec, fișierele afectate au fost:

  • codul de urmărire (sdk-loader.js);
  • widgetul de chat (brevo-conversations.js);
  • paginile găzduite de Brevo pentru formulare de abonare și dezabonare, inclusiv cele deschise dintr-un link „dezabonare” dintr-un newsletter.

Sansec estimează că au fost expuse peste 100.000 de site-uri. Cauza exactă nu este confirmată: Sansec indică, drept ipoteză, accesul atacatorilor la contul Cloudflare al Brevo. La data scrierii, Brevo nu a publicat o comunicare despre evenimentul din 14 septembrie.

Două efecte, pentru două tipuri de oameni

1. Administratorii de site WordPress. Dacă un administrator conectat în panoul WordPress a deschis în acel interval o pagină publică a propriului site, codul a folosit sesiunea lui ca să urce și să activeze un modul (plugin) descărcat de la atacatori. Sansec nu a recuperat modulul, dar îl consideră probabil o ușă din spate, adică un acces ascuns și permanent.

2. Orice vizitator. Celorlalți vizitatori li s-a arătat pe tot ecranul o falsă verificare, de tipul „dovediți că sunteți om”. Pagina copia o comandă în memoria calculatorului și îi cerea vizitatorului să o lipească și să o ruleze. Metoda se numește ClickFix: nu exploatează nicio eroare a browserului, se bazează doar pe faptul că omul execută singur comanda.

Ce verificați pe un site WordPress

Dacă site-ul folosește codul de urmărire, chatul sau un formular găzduit de Brevo, recomandările publicate de Sansec sunt acestea:

  1. În jurnalul de acces al serverului, căutați pe 14 septembrie o cerere POST către /wp-admin/update.php?action=upload-plugin, urmată la scurt timp de o cerere GET către /wp-admin/plugins.php?action=activate.
  2. Căutați orice modul instalat sau activat pe 14 septembrie 2026.
  3. Comparați directorul de module de pe disc cu lista din panoul de administrare. Un modul rău intenționat se poate ascunde din listă, deci lista singură nu este o dovadă.

Păstrați jurnalele înainte să fie șterse automat: multe servere le rotesc după câteva zile sau săptămâni. Tot Sansec atrage atenția să nu blocați complet domeniul sendibt1.com: domeniul principal este cel legitim al Brevo pentru statisticile de deschidere și clic, iar rău intenționate au fost doar subdomeniile de tipul cdn2.sendibt1.com.

Ce le spuneți colegilor și cetățenilor

O singură regulă, valabilă pentru orice site, nu doar pentru acesta: nicio pagină legitimă nu vă cere să deschideți „Executare” (Win+R), terminalul sau linia de comandă ca să treceți de o verificare. Cine a văzut o astfel de fereastră în acel interval și a urmat instrucțiunile a rulat o comandă rău intenționată pe propriul calculator. Sansec recomandă o scanare antivirus completă, cât mai repede.

Ce întrebați furnizorul care administrează site-ul, în scris

Bună ziua,

În legătură cu incidentul Brevo din 14 septembrie 2026, vă rugăm să ne comunicați în scris:
1. dacă site-ul instituției încarcă vreun cod Brevo (cod de urmărire, chat sau formular găzduit);
2. dacă site-ul rulează pe WordPress;
3. dacă jurnalele de acces din 14 septembrie au fost verificate pentru instalări și activări de module, și ce s-a găsit;
4. dacă lista modulelor de pe disc a fost comparată cu cea din panoul de administrare;
5. dacă jurnalele din acea zi au fost păstrate.

Vă mulțumim.

Dacă suspectați că ați fost afectați

Nu ștergeți nimic înainte să salvați jurnalele și o copie a fișierelor site-ului: tocmai acestea arată ce s-a întâmplat. Incidentele de securitate cibernetică se raportează la Directoratul Național de Securitate Cibernetică (DNSC), prin platforma PNRISC, iar DNSC are și numărul 1911, disponibil permanent.

⚠️ Ce nu vă putem spune noi

Nu vă putem spune dacă site-ul dumneavoastră a fost afectat: nu am verificat site-ul vreunei instituții, nu facem audit de securitate și nu administrăm site-uri WordPress. Articolul adună ce spun sursele, ca să știți ce să întrebați. Răspunsul pentru site-ul dumneavoastră îl dau jurnalele lui și furnizorul care îl administrează.

Surse: Sansec, analiza atacului, 16.09.2026; Brevo, comunicarea incidentului din 10.09.2026. Consultate la 18.09.2026. Dacă găsiți o diferență față de sursă, scrieți-ne și corectăm articolul.

Întrebări frecvente

Ce s-a întâmplat cu Brevo pe 14 septembrie 2026?
Potrivit analizei Sansec din 16 septembrie, între 16:05 și 20:13 ora UTC fișiere JavaScript servite de Brevo (codul de urmărire, widgetul de chat și paginile de formulare găzduite) au fost modificate ca să încarce cod rău intenționat. Sansec estimează că au fost expuse peste 100.000 de site-uri.
Cum verific dacă site-ul meu WordPress a fost afectat de atacul Brevo?
Sansec recomandă căutarea în jurnalul de acces din 14 septembrie a unei cereri POST către /wp-admin/update.php?action=upload-plugin urmate de o activare prin /wp-admin/plugins.php?action=activate, verificarea modulelor instalate sau activate în acea zi și compararea directorului de module de pe disc cu lista din panoul de administrare.
Ce este o falsă verificare ClickFix?
O pagină care imită o verificare de tipul „dovediți că sunteți om”, copiază o comandă în memoria calculatorului și îi cere vizitatorului să o lipească și să o ruleze. Nicio pagină legitimă nu cere deschiderea ferestrei Executare, a terminalului sau a liniei de comandă pentru o verificare.
Unde raportează o instituție un incident de securitate cibernetică?
La Directoratul Național de Securitate Cibernetică (DNSC), prin platforma PNRISC (pnrisc.dnsc.ro), sau la numărul 1911, disponibil permanent.
Vă putem ajuta concret. Verificarea site-ului instituției este gratuită și rămâne a dumneavoastră. Prețurile pentru restul serviciilor sunt publice, în lei, fără TVA.

Cereți verificarea gratuită Vedeți prețurile

Legături utile

Înapoi la ghiduri