Brevo : la sécurité en berne, mais la droite se vante d’un numérique « sûr et fiable » !
Le fait principal
Mauvaise passe pour la licorne française Brevo (ex Sendinblue), qui, après avoir revendiqué son statut de leader dans la gestion de la relation client, se retrouve désormais en proie à deux incidents de sécurité majeurs. Ces événements soulignent non seulement la vulnérabilité des entreprises face aux cyberattaques, mais aussi le caractère fragile d’une réputation construite sur des promesses de sécurité.
Ce qui s’est passé
Basée à Paris et forte de 600 000 clients, Brevo a récemment déposé plainte après avoir subi une compromission de données via un compte piraté. Un attaquant a réussi à accéder à des informations sensibles d’utilisateurs de la plateforme d’échange crypto Paymium, notamment leurs adresses email et numéros de téléphone. Bien que Paymium ait assuré que les données liées aux portefeuilles n’étaient pas touchées, la fuite reste préoccupante dans un contexte où les attaques ciblant les cryptomonnaies sont en forte hausse. Le 10 septembre, un exploit de vulnérabilité dans la gestion de l’authentification SAML a permis à l’attaquant de créer un compte Brevo et d’inviter d’autres utilisateurs à rejoindre sa configuration. Résultat : 138 comptes compromis, six utilisés pour des campagnes de phishing, et 43 bases de données exfiltrées. Quatre jours plus tard, un second incident a vu l’injection d’un script malveillant sur plusieurs pages de Brevo, exploitant une clé API compromise. Ce script, sous couvert de vérifier que les utilisateurs étaient humains, a tenté d’installer un plugin sur des sites WordPress, touchant plus de 125 000 pages.
Le contexte
Dans un monde où la cybersécurité est devenue une préoccupation majeure, la situation de Brevo pose question. La gestion de la relation client, un secteur en pleine expansion, est particulièrement vulnérable aux attaques par la chaîne d’approvisionnement. Les entreprises, souvent trop confiantes dans leurs systèmes de sécurité, peuvent rapidement devenir des cibles faciles pour des cybercriminels, exploitant des failles dans des protocoles de sécurité largement utilisés.
Les chiffres à retenir
– 600 000 clients pour Brevo.- 138 comptes compromis.- 6 comptes utilisés pour des campagnes de phishing.- 43 bases de données exfiltrées.- Plus de 125 000 pages touchées par le script malveillant.
Ce que cela révèle
Cet enchaînement d’incidents met en lumière non seulement les failles techniques de Brevo, mais aussi un discours marketing qui semble déconnecté de la réalité. En se présentant comme une solution sécurisée pour des entreprises de toutes tailles, Brevo a mis en avant une image de fiabilité qui, à la lumière de ces événements, apparaît désormais comme un mirage. Les promesses de sécurité s’effondrent face à la réalité des attaques, et les clients, qui pensaient naviguer dans des eaux sûres, se retrouvent à la merci de pirates informatiques. Une leçon amère pour ceux qui croient que la technologie peut remplacer la vigilance.
Ce qu’il faut retenir
Brevo, la licorne française, se retrouve aujourd’hui sous les feux des projecteurs pour de mauvaises raisons. La fragilité du système de sécurité des entreprises modernes est mise en évidence, et il est temps de repenser la manière dont la cybersécurité est abordée. À l’heure où les cyberattaques se multiplient, la confiance des utilisateurs pourrait rapidement se transformer en méfiance, et cela, Brevo ne peut se le permettre.
Sources : ZDNet, Sansec, Paymium.
