KIEin API-Key, 100.000 Websites: Lieferkette als Schwachstelle
Keine der betroffenen Websites wurde selbst gehackt. Es reichte ein einziger gestohlener API-Key beim Dienstleister im Hintergrund — und Schadcode lief auf über 100.000 fremden Seiten.
Wie Golem.de berichtet, ist Angreifern ein API-Key des E-Mail-Marketing-Anbieters Brevo (vormals Sendinblue) in die Hände gefallen — konkret ein kompromittierter Cloudflare-API-Key, über den Brevo seine Content-Distribution steuert. Mit diesem einen Schlüssel konnten die Angreifer für rund fünfeinhalb Stunden den ausgelieferten Inhalt manipulieren und Schadcode in Seiten von brevo.com und sibforms.com sowie in drei von Kunden eingebundene JavaScript-Dateien einschleusen. Über diese eine Stelle in der Lieferkette waren in der Folge mehr als 100.000 Websites betroffen — keine davon selbst gehackt, sondern allesamt Kunden, die den kompromittierten Brevo-Code eingebunden hatten.
Die Angriffstechnik: ClickFix
Ausgeliefert wurde die sogenannte ClickFix-Methode: Besuchern wird vorgegaukelt, sie müssten ein angebliches Problem „manuell“ beheben — etwa über eine gefälschte Fehlermeldung oder einen vermeintlichen Sicherheitscheck, der sie dazu bringt, selbst einen Befehl auszuführen (klassisch über die Windows-Ausführen-Dialogbox). Der Trick funktioniert deshalb so gut, weil das Opfer die schädliche Aktion technisch selbst auslöst und viele klassische Schutzmechanismen genau davon ausgehen, dass Schadcode automatisiert und ohne Nutzerinteraktion nachgeladen wird.
Der gefährlichste Teil: die WordPress-Backdoor
Besonders kritisch: War auf einer betroffenen Website ein WordPress-Administrator eingeloggt, versuchte das eingeschleuste Skript im Hintergrund heimlich ein Plugin zu installieren, das Angreifern eine dauerhafte Hintertür (Backdoor) auf genau dieser Website verschafft hätte. Das Sicherheitsunternehmen Sansec, das die Kampagne aufgedeckt hat, warnt deshalb ausdrücklich: Auch nachdem Brevo das Problem beim eigentlichen API-Key behoben hat, können einzelne WordPress-Installationen, auf denen die Backdoor bereits platziert wurde, weiterhin kompromittiert bleiben — der ursprüngliche Angriffsweg ist geschlossen, aber die Konsequenz kann fortbestehen.
Warum dieser Vorfall über Brevo hinausweist
Der eigentliche Webserver, das eigene CMS, die eigene Firewall — all das kann bestens gepflegt sein und trotzdem nützt es nichts, wenn ein eingebundenes Drittanbieter-Skript kompromittiert wird. Moderne Websites laden fast immer Code von außen nach: Newsletter-Tools, Tracking, Chat-Widgets, Formular-Anbieter. Jede dieser Verbindungen ist ein Vertrauensverhältnis — und im Ernstfall ein zusätzlicher Angriffsweg, den die eigene IT nicht direkt kontrolliert.
Was daraus für die eigene IT folgt
Aus einem Vorfall dieser Größenordnung lassen sich konkrete Lehren ziehen — unabhängig davon, ob man selbst Brevo einsetzt:
Drittanbieter-Skripte inventarisieren
Wer weiß, welche externen JavaScript-Einbindungen auf der eigenen Website laufen, kann im Ernstfall schnell reagieren — statt erst zu recherchieren, was überhaupt betroffen sein könnte.
Admin-Zugänge absichern
Die WordPress-Backdoor griff gezielt eingeloggte Administratoren an. Getrennte Admin-Browser-Profile, minimale Rechtevergabe und Zwei-Faktor-Authentifizierung begrenzen genau dieses Risiko.
Nach einem Vorfall aktiv prüfen
Ein behobener Lieferketten-Angriff bedeutet nicht automatisch, dass alle Systeme wieder sauber sind. Betroffene WordPress-Installationen sollten aktiv auf unbekannte Plugins und Admin-Konten geprüft werden.
Fazit
Der Vorfall bei Brevo zeigt exemplarisch, wie sich Angriffsflächen in den letzten Jahren verschoben haben: Es reicht heute nicht mehr, die eigene Infrastruktur abzusichern — jede eingebundene Drittanbieter-Komponente ist Teil der eigenen Angriffsfläche geworden. Im Rahmen unserer IT-Security-Leistungen und des Managed-Services-Betriebs behalten wir deshalb nicht nur Ihre eigenen Systeme im Blick, sondern beraten auch dazu, welche externen Abhängigkeiten (Tracking, Formulare, Newsletter-Tools) auf Ihren Websites und in Ihrer IT-Umgebung tatsächlich notwendig sind.
Quellen & weiterführende Links
- Golem.deAPI-Key geleakt: Plötzlich Malware über 100.000 Websites verbreitet
- IT SicherheitsnewsAPI-Key geleakt: Plötzlich Malware über 100.000 Websites verbreitet
- WinFuturePerfekter Hack: Wenn 100.000 Webseiten plötzlich Malware liefern
Recherche-Stand: 21. September 2026 — Angaben basieren auf der Berichterstattung von Golem.de und den zugrunde liegenden Erkenntnissen von Sansec zum Zeitpunkt der Veröffentlichung.
