Ce qui est confirmé
Brevo indique avoir identifié le problème le 10 septembre à 6 h 30 UTC : l’accès issu d’une organisation SSO pouvait s’étendre à d’autres organisations accessibles aux utilisateurs invités.
Son compte rendu fait état de 138 comptes accessibles : six utilisés pour envoyer des emails de phishing, 43 avec des contacts exportés et 93 sans activité significative. Brevo dit avoir fermé l’accès et révoqué les sessions à 8 h 30 UTC.
Ce que cela signifie
Les messages provenaient d’une infrastructure d’envoi habituelle et pouvaient passer les contrôles d’authentification email ; un expéditeur valide ne garantit donc pas le contenu.
L’incident chez Trezor, déjà documenté dans cette rubrique, illustre un cas client ; les chiffres de Brevo décrivent le périmètre de son propre incident et ne doivent pas être additionnés aux contacts de Trezor.
Que faire si vous êtes concerné ?
Vérifiez une alerte reçue par email dans l’application officielle, sans suivre le lien ni installer un logiciel proposé dans le message.
Si votre organisation utilise Brevo, examinez les notifications du prestataire et les campagnes expédiées, puis informez les destinataires touchés selon votre périmètre réel.
Utilisez l’outil SecurCheck adapté, puis confirmez toute décision importante auprès d’une source officielle.



