En résumé. Brevo, la plateforme française d'emailing utilisée par des dizaines de milliers de PME, a subi deux incidents de sécurité début septembre 2026 : une intrusion par faille d'authentification, puis le vol d'une clé technique ayant permis d'injecter du code malveillant sur des sites clients. Cette semaine, deux entreprises touchées ont détaillé l'ampleur des dégâts pour leurs utilisateurs.
Ce qui s'est passé
Brevo (ex-Sendinblue) est l'un des outils d'emailing et de marketing les plus utilisés par les PME françaises, pour l'envoi de newsletters, les emails transactionnels, mais aussi les formulaires de contact et les widgets de chat intégrés à un site web.
Le 10 septembre 2026, une faille dans l'authentification unique (SSO) de Brevo a permis à un attaquant de compromettre 138 comptes clients. Six d'entre eux ont servi à envoyer de faux emails de sécurité à des utilisateurs, et les contacts de 43 comptes ont été exportés.
Le 14 septembre, un second incident a suivi : une clé technique donnant accès à l'infrastructure de diffusion de Brevo a été dérobée. Pendant environ cinq heures et demie, les attaquants s'en sont servis pour modifier à la volée le code livré par les formulaires et widgets Brevo installés sur des sites clients, y affichant un faux message de vérification qui invitait les visiteurs à copier-coller une commande sur leur ordinateur. Sur WordPress, un faux module baptisé « Web Media Optimizer » a aussi été utilisé comme porte dérobée. Le cabinet Sansec estime que plus de 100 000 sites utilisant des composants Brevo ont potentiellement diffusé ce code pendant la fenêtre d'attaque.
Brevo affirme avoir révoqué la clé compromise, supprimé le code malveillant et purgé ses caches. Mais les conséquences continuent d'apparaître : cette semaine, le fabricant de portefeuilles crypto Trezor a confirmé que 347 000 de ses utilisateurs avaient reçu un faux email d'alerte de sécurité envoyé depuis un compte Brevo piraté, et la plateforme crypto française Paymium a annoncé le 22 septembre que les coordonnées de ses clients (noms, dates de naissance, téléphones, pays de résidence) avaient fuité par ce biais.
Suis-je concerné ?
L'exposition dépend de l'usage que votre entreprise fait de Brevo, mais elle peut aussi venir de l'extérieur.
Si votre PME utilise Brevo pour ses campagnes emailing, ses emails transactionnels ou son support client, vos identifiants et vos contacts ont pu faire partie des comptes touchés le 10 septembre, ou simplement être exposés par la fragilité générale du service.
Si votre site web intègre un formulaire de contact, un widget de chat ou un script Brevo, il a pu diffuser le code malveillant du 14 septembre sans que vous vous en rendiez compte, exposant vos propres visiteurs à cette manipulation.
Même sans utiliser Brevo, vos collaborateurs ou vos clients peuvent recevoir des emails de phishing qui exploitent cette actualité en imitant une alerte de sécurité crédible, sur le modèle de ce qui a touché les utilisateurs de Trezor.
Que faire maintenant
Trois vérifications à faire dans les prochains jours, par ordre de priorité :
1. Vérifiez votre usage de Brevo. Si votre entreprise a un compte Brevo, changez le mot de passe, régénérez les clés API et activez la double authentification si ce n'est pas déjà fait. Vérifiez aussi l'historique des connexions récentes.
2. Contrôlez votre site web. Si un formulaire, un chat ou un SDK Brevo est installé chez vous, faites vérifier par votre prestataire l'absence de plugins ou de scripts inconnus apparus autour du 14-15 septembre, en particulier sur WordPress. En cas de doute, un scan complet s'impose.
3. Rappelez le réflexe à vos équipes. Aucun email légitime ne demande de copier-coller une commande dans un terminal ou une fenêtre d'exécution : c'est exactement le mécanisme utilisé ici (technique dite « ClickFix »). Un rappel court à vos équipes peut éviter bien des infections. Notre guide sur le phishing détaille les réflexes à adopter face à ce type de message.
En bref
Brevo a subi deux incidents début septembre : des comptes clients compromis, puis une clé technique volée ayant permis d'injecter du code malveillant sur des dizaines de milliers de sites. Les conséquences se précisent encore cette semaine chez ses clients. Si votre entreprise utilise Brevo ou l'un de ses widgets, quelques vérifications ciblées suffisent à limiter le risque.
Questions fréquentes
Je n'utilise pas Brevo, dois-je m'inquiéter ? Le risque direct est faible. Restez simplement attentif aux emails imitant une alerte de sécurité d'un service que vous utilisez, c'est le vecteur exploité dans cet incident.
Comment savoir si mon compte Brevo fait partie des 138 touchés ? Brevo a notifié directement les comptes concernés. Dans le doute, changez vos identifiants et vérifiez l'historique de connexion depuis votre interface d'administration.
— Samir Amara, CEO — IT Systèmes

.png)




