Ghiduri · Securitate informatică în instituții · publicat 18.09.2026
Folosiți Brevo pe site? Ce s-a întâmplat pe 14 septembrie
Pe 14 septembrie 2026, timp de patru ore, scripturile Brevo încărcate de peste 100.000 de site-uri au livrat programe rău intenționate. Cine a fost expus, ce verificați pe un site WordPress și de ce nicio pagină legitimă nu vă cere să rulați o comandă.
Brevo, fostul Sendinblue, este o platformă de newslettere, formulare de abonare și chat pentru site-uri, folosită și de multe instituții și firme din România. Dacă site-ul instituției dumneavoastră are un formular de abonare, un chat sau un cod de urmărire de la Brevo, articolul acesta vă privește, chiar dacă site-ul îl administrează altcineva.
Ce s-a întâmplat
Pe 10 septembrie 2026, Brevo a anunțat public un prim incident: un atacator a folosit o eroare din autentificarea unică (SSO) și a ajuns în 138 de conturi de clienți. Din 6 dintre ele a trimis e-mailuri de phishing către contactele stocate acolo, iar din 43 a exportat lista de contacte. Brevo spune că accesul a fost închis în aceeași dimineață.
Pe 16 septembrie, firma olandeză de securitate Sansec a publicat o analiză care arată un al doilea eveniment, mult mai larg, pe 14 septembrie: fișiere pe care site-urile clienților le încarcă direct de la Brevo au primit un rând în plus, care aducea codul atacatorului. Potrivit Sansec, fișierele afectate au fost:
- codul de urmărire (sdk-loader.js);
- widgetul de chat (brevo-conversations.js);
- paginile găzduite de Brevo pentru formulare de abonare și dezabonare, inclusiv cele deschise dintr-un link „dezabonare” dintr-un newsletter.
Sansec estimează că au fost expuse peste 100.000 de site-uri. Cauza exactă nu este confirmată: Sansec indică, drept ipoteză, accesul atacatorilor la contul Cloudflare al Brevo. La data scrierii, Brevo nu a publicat o comunicare despre evenimentul din 14 septembrie.
Două efecte, pentru două tipuri de oameni
1. Administratorii de site WordPress. Dacă un administrator conectat în panoul WordPress a deschis în acel interval o pagină publică a propriului site, codul a folosit sesiunea lui ca să urce și să activeze un modul (plugin) descărcat de la atacatori. Sansec nu a recuperat modulul, dar îl consideră probabil o ușă din spate, adică un acces ascuns și permanent.
2. Orice vizitator. Celorlalți vizitatori li s-a arătat pe tot ecranul o falsă verificare, de tipul „dovediți că sunteți om”. Pagina copia o comandă în memoria calculatorului și îi cerea vizitatorului să o lipească și să o ruleze. Metoda se numește ClickFix: nu exploatează nicio eroare a browserului, se bazează doar pe faptul că omul execută singur comanda.
Ce verificați pe un site WordPress
Dacă site-ul folosește codul de urmărire, chatul sau un formular găzduit de Brevo, recomandările publicate de Sansec sunt acestea:
- În jurnalul de acces al serverului, căutați pe 14 septembrie o cerere POST către /wp-admin/update.php?action=upload-plugin, urmată la scurt timp de o cerere GET către /wp-admin/plugins.php?action=activate.
- Căutați orice modul instalat sau activat pe 14 septembrie 2026.
- Comparați directorul de module de pe disc cu lista din panoul de administrare. Un modul rău intenționat se poate ascunde din listă, deci lista singură nu este o dovadă.
Păstrați jurnalele înainte să fie șterse automat: multe servere le rotesc după câteva zile sau săptămâni. Tot Sansec atrage atenția să nu blocați complet domeniul sendibt1.com: domeniul principal este cel legitim al Brevo pentru statisticile de deschidere și clic, iar rău intenționate au fost doar subdomeniile de tipul cdn2.sendibt1.com.
Ce le spuneți colegilor și cetățenilor
O singură regulă, valabilă pentru orice site, nu doar pentru acesta: nicio pagină legitimă nu vă cere să deschideți „Executare” (Win+R), terminalul sau linia de comandă ca să treceți de o verificare. Cine a văzut o astfel de fereastră în acel interval și a urmat instrucțiunile a rulat o comandă rău intenționată pe propriul calculator. Sansec recomandă o scanare antivirus completă, cât mai repede.
Ce întrebați furnizorul care administrează site-ul, în scris
În legătură cu incidentul Brevo din 14 septembrie 2026, vă rugăm să ne comunicați în scris:
1. dacă site-ul instituției încarcă vreun cod Brevo (cod de urmărire, chat sau formular găzduit);
2. dacă site-ul rulează pe WordPress;
3. dacă jurnalele de acces din 14 septembrie au fost verificate pentru instalări și activări de module, și ce s-a găsit;
4. dacă lista modulelor de pe disc a fost comparată cu cea din panoul de administrare;
5. dacă jurnalele din acea zi au fost păstrate.
Vă mulțumim.
Dacă suspectați că ați fost afectați
Nu ștergeți nimic înainte să salvați jurnalele și o copie a fișierelor site-ului: tocmai acestea arată ce s-a întâmplat. Incidentele de securitate cibernetică se raportează la Directoratul Național de Securitate Cibernetică (DNSC), prin platforma PNRISC, iar DNSC are și numărul 1911, disponibil permanent.
⚠️ Ce nu vă putem spune noi
Nu vă putem spune dacă site-ul dumneavoastră a fost afectat: nu am verificat site-ul vreunei instituții, nu facem audit de securitate și nu administrăm site-uri WordPress. Articolul adună ce spun sursele, ca să știți ce să întrebați. Răspunsul pentru site-ul dumneavoastră îl dau jurnalele lui și furnizorul care îl administrează.
Surse: Sansec, analiza atacului, 16.09.2026; Brevo, comunicarea incidentului din 10.09.2026. Consultate la 18.09.2026. Dacă găsiți o diferență față de sursă, scrieți-ne și corectăm articolul.
Întrebări frecvente
Ce s-a întâmplat cu Brevo pe 14 septembrie 2026?
Cum verific dacă site-ul meu WordPress a fost afectat de atacul Brevo?
Ce este o falsă verificare ClickFix?
Unde raportează o instituție un incident de securitate cibernetică?
Cereți verificarea gratuită Vedeți prețurile
