Společnost Brevo potvrdila, že útočníci odcizili API klíč ke službě Cloudflare a zneužili jej k vložení škodlivých skriptů ClickFix do jejích webů a JavaScriptových souborů na webech zákazníků. Cílem této kompromitace dodavatelského řetězce bylo šíření malwaru.
Útočník zneužil chybu v ověřování SAML SSO platformy Brevo a získal přístup ke 138 klientským účtům, z nichž část využil k rozesílání phishingu na odběratele newsletterů. Mezi zasaženými společnostmi jsou podle zprávy kryptoměnové firmy Trezor, CoinTracking a BitBox, jejichž zákazníci obdrželi podvodné zprávy pod záminkou falešných bezpečnostních hrozeb.
Společnost Trezor odhalila, že phishingové útoky na její zákazníky cílily na 347 000 e-mailových adres. Podle zdroje kliklo na vložený škodlivý odkaz přibližně 2 500 uživatelů.