Brevo закрыла уязвимость SSO после атаки на 138 аккаунтов

10 сентября Brevo обнаружила атаку на свои клиентские аккаунты из-за уязвимости SSO. Злоумышленник воспользовался ошибкой в обработке SAML SSO и получил доступ к 138 организациям. Компания закрыла уязвимость, завершила активные сессии пользователей и заявила, что новых действий атакующего не зафиксировала.
Злоумышленник использовал шесть скомпрометированных аккаунтов для отправки фишинговых писем контактам из клиентских баз. Ещё в 43 аккаунтах он экспортировал контакты, а в 93 не обнаружили значимой активности.
Атакующий создал аккаунт Brevo, включил в нём единую аутентификацию и пригласил туда легитимных пользователей. Затем он вошёл под их учётными записями через собственного провайдера удостоверений. Ошибка в разграничении доступа позволила ему выйти за пределы организации, где была настроена SSO, и получить доступ к другим организациям этих пользователей.
Brevo закрыла использованный маршрут в 8:30 по всемирному координированному времени и принудительно завершила сессии всех пользователей. Компания разворачивает окончательное исправление, которое ограничит доступ через SSO только для организации, где настроена эта функция. Все затронутые клиенты получат отдельные уведомления.



