Pular para o conteúdo

Ataque à Brevo espalhou malware por 100 mil sites: o que fazer se você usa

por Lucas Almeida 4 min de leitura

Se o seu site usa a Brevo (ex-Sendinblue) para formulários, chat ou automação de e-mail, você precisa ler isto. Em 14 de setembro de 2026, atacantes roubaram uma chave de API do Cloudflare da empresa e a usaram para injetar código malicioso nos scripts que ficam embutidos nos sites dos clientes — formulários, o widget Conversations e o carregador do SDK. Por cerca de quatro horas, até 100 mil sites serviram malware aos visitantes e um plugin-backdoor a administradores de WordPress logados. A Brevo confirmou o incidente em 18 de setembro; os arquivos estão limpos desde o dia 15. O que sobrou é o dever de casa de quem faz marketing.

Resposta rápida: o que aconteceu?

Com a chave roubada, os atacantes criaram um Cloudflare Worker malicioso que alterava o conteúdo na borda da CDN da Brevo entre 16h05 e 20h12 UTC de 14 de setembro. Os scripts modificados mostravam um CAPTCHA falso (golpe “ClickFix”) que induzia o visitante a executar um comando no próprio computador, e, para administradores de WordPress logados, instalavam um plugin malicioso com backdoor persistente. A firma Sansec estimou até 100 mil sites afetados. Todos os subdomínios maliciosos pararam de responder em 15 de setembro.

Linha do tempo

QuandoO que aconteceu
14/9, 16h05 UTCWorker malicioso começa a servir código alterado nos scripts da Brevo
14/9, 20h12 UTCCódigo malicioso para de ser servido (~4 horas de exposição)
15/9Subdomínios maliciosos param de resolver; arquivos da Brevo limpos
18/9Brevo confirma o roubo da chave de API do Cloudflare e o vetor do ataque

Quem foi atingido e como

Visitantes dos sites

Quem acessou um site com formulário ou chat da Brevo naquela janela pôde ver um “verifique que você é humano” falso, que pedia para colar e executar um comando — o clássico ClickFix, que instala malware de roubo de credenciais. Nada acontecia com quem apenas fechou a página.

Administradores de WordPress

O alvo mais valioso: se você estava logado no painel do WordPress e abriu uma página do seu próprio site com o script da Brevo, o código tentava instalar um plugin malicioso com backdoor. Esse é o caso que exige ação hoje, porque o backdoor sobrevive à limpeza da Brevo.

Checklist para quem usa Brevo (ou qualquer script de terceiros)

  1. WordPress: liste os plugins e procure qualquer um instalado em 14 ou 15 de setembro que você não reconheça. Remova. Verifique usuários administradores criados nessas datas.
  2. Troque senhas e chaves: painel do WP, FTP/SFTP e, principalmente, as chaves de API da Brevo (revogue e gere novas).
  3. Rode um scanner (Wordfence, Sucuri ou o do próprio LiteSpeed/Hostinger) em busca de arquivos modificados nos dias 14 e 15.
  4. Avise sua equipe: quem viu um CAPTCHA pedindo para “colar um comando” deve trocar senhas e rodar antivírus no computador.
  5. Reduza scripts de terceiros: cada widget embutido é uma porta. Formulário nativo + integração por API é mais seguro que o script hospedado.
  6. Ative CSP e SRI (Content Security Policy e Subresource Integrity) quando possível — o SRI teria bloqueado o script alterado.

Por que isso importa para você

Marketing digital hoje é feito de scripts de terceiros: formulários, chat, pixels, tag managers. O caso Brevo mostra que o elo mais fraco não está no seu site, mas no fornecedor — e que quatro horas bastam para atingir 100 mil domínios. No Brasil, onde a Brevo é uma das plataformas mais usadas por pequenos negócios, a chance de você ou um cliente ter um site na lista é real. O bom sinal: a empresa detectou e limpou em menos de um dia. O mau: o backdoor de WordPress continua onde foi instalado até alguém remover.

Perguntas frequentes

O que foi o ataque à Brevo?

Um ataque de cadeia de suprimentos em 14 de setembro de 2026: com uma chave de API do Cloudflare roubada, atacantes alteraram scripts da Brevo embutidos em sites de clientes por cerca de quatro horas, servindo malware ClickFix e um plugin-backdoor de WordPress a até 100 mil sites.

Meu site que usa Brevo ainda está infectado?

Os scripts da Brevo estão limpos desde 15 de setembro. O risco remanescente é um plugin-backdoor instalado no WordPress se um administrador logado abriu o site durante o ataque — verifique plugins e usuários criados nos dias 14 e 15.

Preciso trocar a chave de API da Brevo?

Sim, por precaução: revogue as chaves existentes e gere novas, além de trocar senhas do WordPress e de acesso ao servidor.

No DigitalRadar, traduzimos segurança para quem faz marketing. Fique no radar para não perder os próximos alertas.

Lucas Almeida
Redação DigitalRadar

Detectando e traduzindo o futuro da tecnologia para você.

Deixe seu comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *