Securise - experts certifiés en cybersécurité pour les PME
Faille SSO de Brevo : le risque caché de vos outils d'emailing
Brevo confirme 138 comptes compromis via une faille SSO. Ce que les PME utilisant un outil d'emailing SaaS doivent en retenir sur la sécurité de leurs bases clients.
Vous gérez certainement votre newsletter depuis Brevo, Mailchimp, Sarbacane ou un outil équivalent. Vous avez constitué votre base de contacts avec soin, respecté le RGPD, configuré vos campagnes. Ce que vous n’avez probablement pas imaginé, c’est que votre outil d’emailing puisse devenir, un matin, le vecteur d’une attaque de phishing envoyée à vos propres clients, depuis votre propre domaine, avec votre propre signature. C’est pourtant exactement ce qui s’est produit en septembre 2026, après la compromission de Brevo.
Ce qui s’est passé
Le 10 septembre 2026 à 6h30 UTC, Brevo (ex-Sendinblue, leader de l’emailing pour les PME francophones) détecte et confirme une intrusion. La cause est une faille logique dans son implémentation du protocole SAML SSO, le mécanisme d’authentification unique utilisé par de nombreux outils SaaS.
La mécanique de l’attaque est précise. Un attaquant crée son propre compte Brevo et configure un fournisseur d’identité SSO qu’il contrôle entièrement. Il invite ensuite de vrais utilisateurs Brevo dans cet environnement. Le défaut de cloisonnement entre organisations présent dans l’implémentation lui permet alors de s’authentifier en tant que ces utilisateurs et d’accéder à l’ensemble des comptes Brevo auxquels ils avaient accès. Il ne s’agit pas d’un vol de mot de passe : la faille est une erreur de conception dans les règles d’autorisation du SSO.
Le bilan confirmé par Brevo est le suivant : 138 comptes clients sont compromis, les contacts de 43 d’entre eux sont exportés, et 6 comptes sont utilisés pour envoyer des e-mails de phishing depuis l’infrastructure légitime de la plateforme. Brevo confirme avoir fermé la voie d’accès quelques heures après la détection et déconnecté l’ensemble des utilisateurs affectés.
Parmi les victimes, Trezor (fabricant de portefeuilles physiques pour cryptomonnaies) confirme depuis son blog officiel que son compte Brevo a servi à envoyer un e-mail de phishing à environ 347 000 adresses. Environ 2 500 personnes ont cliqué sur le lien malveillant avant que le domaine frauduleux soit désactivé. CoinTracking et BitBox ont également été usurpés dans le cadre de cette même attaque.
Deux impacts distincts pour votre PME
Ce qui rend cet incident particulièrement sérieux, c’est qu’il combine deux effets dont chacun suffirait à causer des dommages durables.
Le premier impact est l’exfiltration de vos contacts. Une liste de prospects ou de clients fidèles n’est pas une donnée anodine : elle représente des années de relation commerciale, une connaissance fine des comportements d’achat, parfois des informations sensibles. Une fois exportée, cette liste peut circuler, être revendue ou exploitée par des concurrents. Votre conformité RGPD est également engagée, même si la violation s’est produite chez votre prestataire.
Le deuxième impact est l’utilisation de votre infrastructure pour du phishing. Le détail qui rend cet incident particulièrement sérieux pour les PME est confirmé par les analystes : les messages de phishing envoyés depuis l’infrastructure Brevo légitime passaient les contrôles habituels d’authentification des e-mails, c’est-à-dire SPF, DKIM et DMARC. Ces protocoles sont précisément ceux que vos clients, vos partenaires et leurs systèmes de messagerie utilisent pour vérifier qu’un e-mail provient bien de vous.
Un e-mail de phishing envoyé depuis votre propre compte Brevo compromis sera donc techniquement authentique. Il arrivera dans la boîte de réception, pas dans les spams. Il affichera votre nom d’expéditeur, votre adresse, votre logo si vous l’utilisez dans vos templates. Pour un destinataire ordinaire, il sera indiscernable d’une communication légitime de votre entreprise. Si vos clients sont ciblés par ce biais, la confusion est immédiate : ils croient recevoir un message de votre part. Les conséquences sur la confiance et la livrabilité future de vos campagnes peuvent prendre des mois à se résorber.
C’est là que le risque change de nature. Ce n’est plus votre système qui est attaqué : ce sont vos clients qui sont attaqués en votre nom, avec votre crédibilité. Le préjudice réputationnel peut être immédiat et durable, même si vous n’étiez pas directement responsables de la faille.
Ce que révèle la mécanique de cette attaque
La faille SSO de Brevo n’est pas un problème de mot de passe faible ou de mise à jour manquée. C’est une erreur de conception dans un composant d’infrastructure que vos équipes ne peuvent pas auditer. Vous confiez vos bases de contacts et votre capacité d’envoi à un prestataire, et vous dépendez de la qualité de ses choix techniques internes.
Cela rejoint une réalité plus large, documentée dans notre analyse des attaques supply chain en 2026 : les cybercriminels ciblent désormais systématiquement les prestataires de services pour atteindre, en un seul mouvement, des dizaines ou des centaines de leurs clients. La logique est simple. Compromettre un outil SaaS utilisé par 50 000 PME revient à ouvrir 50 000 portes simultanément.
La spécificité de l’emailing est que la base de contacts est souvent l’actif le plus sensible que vous avez confié à ce prestataire. Elle contient les adresses, parfois les comportements d’achat, les segments de clientèle. Et une fois exportée, elle ne peut pas être révoquée.
Ce que votre PME doit en retenir
Cet incident n’appelle pas à abandonner les outils d’emailing SaaS, qui restent des solutions efficaces et accessibles. Il appelle à changer la façon dont vous évaluez le risque lié à vos prestataires marketing.
Sachez ce que vous confiez. Votre outil d’emailing détient votre base de contacts complète et la capacité d’envoyer des messages en votre nom. C’est un actif critique, au même titre qu’un accès à votre CRM ou à votre comptabilité. Traitez-le comme tel dans votre évaluation des risques.
Limitez les droits d’accès au sein de votre compte. Plusieurs outils d’emailing permettent de définir des rôles et des permissions par utilisateur. Un collaborateur qui gère une seule liste n’a pas besoin d’accéder à l’ensemble de vos contacts. Le principe du moindre privilège s’applique aussi à vos prestataires SaaS. Réduire la surface accessible limite mécaniquement l’impact d’une compromission.
Segmentez vos bases de contacts. Plutôt que de centraliser l’intégralité de vos contacts dans un seul outil, identifiez si certaines données peuvent rester dans votre CRM interne et n’être transmises qu’au moment de l’envoi. Cette approche réduit le volume exportable en cas d’incident.
Activez l’authentification à deux facteurs (MFA) sur vos comptes SaaS. Cela vaut pour Brevo, Mailchimp et tous vos outils marketing. Une bonne part des compromissions de comptes commence par un identifiant réutilisé ou volé. Le MFA ne neutralise pas cette faille d’isolation, mais il bloque une majorité des scénarios d’entrée initiaux.
Surveillez les envois inhabituels. La plupart des outils d’emailing permettent de consulter l’historique des connexions et des campagnes envoyées. Un envoi non planifié, une connexion depuis un pays inattendu ou une exportation de liste constituent des signaux d’alerte. Si vous ne consultez jamais ces journaux, vous ne verrez pas l’anomalie.
Préparez un message de crise pour vos clients. Dans le cas de Trezor, des dizaines de milliers de clients ont reçu un phishing en leur nom avant que l’alerte soit publiée. Avoir un canal de communication de secours (réseau social, SMS, page de statut) vous permet de contrecarrer rapidement une campagne usurpant votre identité. Ce réflexe s’applique bien au-delà de l’emailing : comme l’illustre l’incident Almerys, la compromission d’un prestataire se gère aussi en termes de communication vers les personnes concernées.
Posez des questions à vos prestataires. Brevo a publié un post-mortem détaillé de l’incident, ce qui lui fait honneur. Mais vous pouvez anticiper : demandez à vos prestataires SaaS stratégiques quel est leur processus de gestion des incidents, s’ils disposent d’une page de statut publique, et quelle est leur politique de notification en cas de brèche affectant vos données. La réponse, ou l’absence de réponse, est déjà informative.
La leçon centrale de cet incident n’est pas technique. Elle est organisationnelle. Le risque de votre prestataire est votre risque. Pas parce que vous en seriez légalement responsable (encore que la question mérite d’être posée à votre conseil), mais parce que vos clients, eux, ne feront pas la distinction entre une faille chez Brevo et un manquement de votre part. Ce sont eux qui recevront le phishing. Ce sont eux qui perdront confiance.
Sources : FrenchBreaches, Malwarebytes, Cyberattaque.org, Cloudlink Tech, Cryptoast.