Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Brevo : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

Brevo, la plateforme française d'emailing utilisée par des dizaines de milliers de PME, a subi deux incidents de sécurité début septembre 2026 : une intrusion via une faille d'authentification, puis le vol d'une clé technique ayant permis d'injecter du code malveillant sur des sites clients. Cette semaine, Trezor et Paymium ont confirmé l'ampleur des conséquences pour leurs utilisateurs. Voici ce qu'une PME qui utilise Brevo, ou l'un de ses widgets, doit vérifier.

Brevo : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

En résumé. Brevo, la plateforme française d'emailing utilisée par des dizaines de milliers de PME, a subi deux incidents de sécurité début septembre 2026 : une intrusion par faille d'authentification, puis le vol d'une clé technique ayant permis d'injecter du code malveillant sur des sites clients. Cette semaine, deux entreprises touchées ont détaillé l'ampleur des dégâts pour leurs utilisateurs.

Ce qui s'est passé

Brevo (ex-Sendinblue) est l'un des outils d'emailing et de marketing les plus utilisés par les PME françaises, pour l'envoi de newsletters, les emails transactionnels, mais aussi les formulaires de contact et les widgets de chat intégrés à un site web.

Le 10 septembre 2026, une faille dans l'authentification unique (SSO) de Brevo a permis à un attaquant de compromettre 138 comptes clients. Six d'entre eux ont servi à envoyer de faux emails de sécurité à des utilisateurs, et les contacts de 43 comptes ont été exportés.

Le 14 septembre, un second incident a suivi : une clé technique donnant accès à l'infrastructure de diffusion de Brevo a été dérobée. Pendant environ cinq heures et demie, les attaquants s'en sont servis pour modifier à la volée le code livré par les formulaires et widgets Brevo installés sur des sites clients, y affichant un faux message de vérification qui invitait les visiteurs à copier-coller une commande sur leur ordinateur. Sur WordPress, un faux module baptisé « Web Media Optimizer » a aussi été utilisé comme porte dérobée. Le cabinet Sansec estime que plus de 100 000 sites utilisant des composants Brevo ont potentiellement diffusé ce code pendant la fenêtre d'attaque.

Brevo affirme avoir révoqué la clé compromise, supprimé le code malveillant et purgé ses caches. Mais les conséquences continuent d'apparaître : cette semaine, le fabricant de portefeuilles crypto Trezor a confirmé que 347 000 de ses utilisateurs avaient reçu un faux email d'alerte de sécurité envoyé depuis un compte Brevo piraté, et la plateforme crypto française Paymium a annoncé le 22 septembre que les coordonnées de ses clients (noms, dates de naissance, téléphones, pays de résidence) avaient fuité par ce biais.

Suis-je concerné ?

L'exposition dépend de l'usage que votre entreprise fait de Brevo, mais elle peut aussi venir de l'extérieur.

Si votre PME utilise Brevo pour ses campagnes emailing, ses emails transactionnels ou son support client, vos identifiants et vos contacts ont pu faire partie des comptes touchés le 10 septembre, ou simplement être exposés par la fragilité générale du service.

Si votre site web intègre un formulaire de contact, un widget de chat ou un script Brevo, il a pu diffuser le code malveillant du 14 septembre sans que vous vous en rendiez compte, exposant vos propres visiteurs à cette manipulation.

Même sans utiliser Brevo, vos collaborateurs ou vos clients peuvent recevoir des emails de phishing qui exploitent cette actualité en imitant une alerte de sécurité crédible, sur le modèle de ce qui a touché les utilisateurs de Trezor.

Que faire maintenant

Trois vérifications à faire dans les prochains jours, par ordre de priorité :

1. Vérifiez votre usage de Brevo. Si votre entreprise a un compte Brevo, changez le mot de passe, régénérez les clés API et activez la double authentification si ce n'est pas déjà fait. Vérifiez aussi l'historique des connexions récentes.

2. Contrôlez votre site web. Si un formulaire, un chat ou un SDK Brevo est installé chez vous, faites vérifier par votre prestataire l'absence de plugins ou de scripts inconnus apparus autour du 14-15 septembre, en particulier sur WordPress. En cas de doute, un scan complet s'impose.

3. Rappelez le réflexe à vos équipes. Aucun email légitime ne demande de copier-coller une commande dans un terminal ou une fenêtre d'exécution : c'est exactement le mécanisme utilisé ici (technique dite « ClickFix »). Un rappel court à vos équipes peut éviter bien des infections. Notre guide sur le phishing détaille les réflexes à adopter face à ce type de message.

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

En bref

Brevo a subi deux incidents début septembre : des comptes clients compromis, puis une clé technique volée ayant permis d'injecter du code malveillant sur des dizaines de milliers de sites. Les conséquences se précisent encore cette semaine chez ses clients. Si votre entreprise utilise Brevo ou l'un de ses widgets, quelques vérifications ciblées suffisent à limiter le risque.

Questions fréquentes

Je n'utilise pas Brevo, dois-je m'inquiéter ? Le risque direct est faible. Restez simplement attentif aux emails imitant une alerte de sécurité d'un service que vous utilisez, c'est le vecteur exploité dans cet incident.

Comment savoir si mon compte Brevo fait partie des 138 touchés ? Brevo a notifié directement les comptes concernés. Dans le doute, changez vos identifiants et vérifiez l'historique de connexion depuis votre interface d'administration.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
illustration opérateur infrastructure agentique
Cybersécurité

Opérateur d'infrastructure agentique : définition et rôle

Un opérateur d'infrastructure agentique conçoit, sécurise et exploite en continu la couche qui permet aux agents IA d'agir dans le système d'information. Définition, composants, exemple Microsoft 365 et huit questions pour choisir un opérateur.
24/9/2026
illustration agent iA
Cybersécurité

IA agentique : définition, fonctionnement et usages

L'IA agentique désigne des systèmes d'IA capables de poursuivre un objectif de façon autonome : ils recueillent des informations, planifient des étapes, agissent dans des logiciels et corrigent leur plan selon le résultat. Définition, fonctionnement, risques, gouvernance et usages en entreprise.
24/9/2026
illustration proteger sa pme contre les cyber menaces
Cybersécurité

Comment protéger sa PME contre les cyberattaques en 2026

Prévention technique, PCA/PRA et assurance cyber : les trois lignes de défense pour protéger sa PME contre les cyberattaques en 2026.
24/9/2026
Traitement des factures électroniques par un agent IA comptable
Développement & automatisation

Agent IA comptable : ce qu'il fait depuis la facture électronique

Réception des factures électroniques obligatoire depuis septembre 2026 : ce qu'un agent IA comptable ajoute à votre logiciel, dès quel volume, à quel prix.
23/9/2026
agent IA illustration
Développement & automatisation

Agent IA pour les RH : cas d'usage, cadre légal et méthode de déploiement

Onboarding, recrutement, questions RH : ce qu'un agent IA peut prendre en charge, ce que l'AI Act, le RGPD et le Code du travail imposent, et comment mesurer.
23/9/2026
illustration helpdesk IA
MSP & Services managés IT : infogérance proactive pour PME

Help desk IA pour PME : comparatif 2026 des solutions

Service managé avec agent IA ou logiciel de help desk avec IA : deux familles, deux logiques de prix. Comparatif de Helpy (IT Systèmes), Witivio, Freshservice, Zendesk et Moveworks, prix relevés en septembre 2026.
17/9/2026