Un CAPTCHA qui n’en est pas un
Le 12 juin, un développeur américain a remarqué quelque chose d’étrange sur son site. Un bout de code injecté dans les pages, invisible pour l’œil nu, mais bien présent. Il provenait de Brevo, ex-Sendinblue, le géant français du marketing par email utilisé par plus de 100 000 entreprises dans le monde. Ce code, c’est un faux CAPTCHA nommé ClickFix, un outil censé vérifier que l’utilisateur n’est pas un robot. Sauf que là, il ne servait pas à ça. Il redirigeait vers des sites malveillants, ou pire, téléchargeait des logiciels espions sur les machines des visiteurs.
Brevo a confirmé l’incident. Officiellement, l’attaque a duré deux semaines. Deux semaines pendant lesquelles des milliers de sites, des PME, des associations, des boutiques en ligne, ont servi de vecteurs sans le savoir. Personne n’a prévenu les clients. Personne n’a envoyé d’email d’alerte. Juste un post sur le blog technique de l’entreprise, le 25 juin, comme si c’était une mise à jour logicielle de plus.
Le silence des géants
Pourquoi personne n’a crié plus fort ? Parce que Brevo n’est pas une petite structure. C’est un acteur majeur, basé à Paris, financé par des fonds américains, avec des millions d’utilisateurs. Quand un géant comme ça se fait pirater, les médias s’empressent de relayer l’info… mais pas les détails. Pas les conséquences. Pas les noms des sites exposés. Résultat : la plupart des victimes ne savent même pas qu’elles ont été touchées.
Et puis, il y a le problème du faux CAPTCHA. Ce n’est pas la première fois qu’on voit ce genre de technique. Les pirates savent que les utilisateurs font confiance aux CAPTCHA, ces petits tests anti-bots que tout le monde remplit sans réfléchir. En imitant leur apparence, ils contournent la méfiance naturelle. Sauf que là, le CAPTCHA était intégré directement dans le code des sites clients. Pas besoin de cliquer sur un lien douteux. Pas besoin d’ouvrir un email piégé. Il suffisait de visiter une page infectée.
Les régulateurs, toujours en retard
En France, la CNIL a été saisie. En théorie, une cyberattaque de cette ampleur devrait déclencher une enquête. En pratique, les régulateurs mettent des mois à réagir. Pire : beaucoup de sites infectés utilisent des templates Brevo gratuits. Des PME, des auto-entrepreneurs, des associations sans budget pour se protéger. Pour eux, une attaque comme celle-ci, c’est une condamnation à mort. Leurs données clients sont exposées. Leurs sites peuvent être blacklistés par les moteurs de recherche. Et eux, ils n’ont même pas les moyens d’engager un expert pour nettoyer le code.
Ce qui va changer (ou pas)
Brevo a promis de corriger la faille. Ils ont supprimé le code malveillant, bien sûr. Mais rien ne garantit que ça ne se reproduira pas. Les pirates adorent les cibles faciles, et Brevo, avec ses 100 000 sites clients, en est une.
Le vrai problème, c’est que personne ne vérifie vraiment. Les utilisateurs font confiance. Les régulateurs traînent. Et les géants du numérique, eux, continuent de grandir, même quand leurs failles mettent des vies en danger.
La prochaine fois, ce sera pire
En 2023, une attaque similaire avait touché Mailchimp, un concurrent direct de Brevo. Résultat : des milliers de newsletters infectées, des redirections vers des sites de phishing, des comptes piratés. Personne n’a été poursuivi. Personne n’a été sanctionné. Juste un communiqué, et puis on a passé à autre chose.
Pourquoi ? Parce que le business du marketing digital repose sur la vitesse. Sur l’automatisation. Sur la confiance aveugle. Et quand une faille de sécurité apparaît, elle est souvent acceptée comme un coût.
Vos sites sont des bombes à retardement
Si vous utilisez Brevo, ou n’importe quel autre outil cloud pour gérer votre site, sachez une chose : vous n’êtes pas en sécurité. Pas parce que les pirates sont plus malins. Parce que personne ne vous protège vraiment.
Les CAPTCHA truqués, les codes injectés, les données volées… Tout ça, c’est le nouveau normal. Et tant que les géants comme Brevo ne seront pas forcés de rendre des comptes, ça ne changera pas.
La question qui tue
Alors, la prochaine fois que vous verrez un CAPTCHA s’afficher sur un site, vous allez hésiter. Parce que vous ne saurez plus si c’est vrai. Et ça, c’est le vrai danger.
Pas besoin d’attendre la prochaine cyberattaque pour agir. Vérifiez vos sites. Désactivez les scripts suspects. Et surtout : ne faites plus confiance aveuglément.