Более 390 тыс. фишинговых ссылок на облачных платформах было выявлено за год
За год заблокировано более 390 тысяч фишинговых ссылок на облачных платформах
С августа 2025 по июль 2026 года специалисты «Лаборатории Касперского» зафиксировали и заблокировали свыше 390 тысяч фишинговых ссылок. Эти ссылки размещались на доменах облачных платформ и в децентрализованных сетях IPFS. Наиболее часто злоумышленники использовали для размещения ресурсов платформы Cloudflare Workers, Vercel, GitHub Pages и Netlify. Использование легитимных облачных сервисов обусловлено их высокой репутацией, доступностью бесплатных тарифов и простотой регистрации аккаунтов, что снижает подозрения у пользователей.
Атака использовала Cloudflare Workers и технику Browser-in-the-Browser
В рамках одной из зафиксированных кампаний злоумышленники применяли платформу Cloudflare Workers. Пользователям рассылались электронные письма со ссылками, ведущими на страницу с поддельным тестом CAPTCHA. После ввода корпоративного адреса электронной почты жертва перенаправлялась на бесплатный поддомен .workers(.)dev. Адрес передавался в хэше URL для сокрытия активности. На поддомене пользователю предлагалось пройти настоящий тест CAPTCHA, динамически встроенный в страницу, что затрудняет его обнаружение защитными решениями. Далее отображалось окно, стилизованное под форму входа в Microsoft Office 365, созданное с использованием техники Browser-in-the-Browser (BiTB). Встроенный скрипт перехватывал учётные данные, включая пароли и сессионные токены. После завершения пользователь перенаправлялся на страницу с системной ошибкой. В атаках также применялись техники Adversary-in-the-Middle (AitM).
Атаки нацелены на пользователей облачных сервисов
Данная схема атак затрагивает пользователей, которые активно используют облачные платформы для своей работы или бизнеса. В частности, злоумышленники нацелены на получение доступа к корпоративным учётным записям Microsoft Office 365. Использование легитимных облачных сервисов, таких как Cloudflare Workers, Vercel, GitHub Pages и Netlify, позволяет мошенникам обходить некоторые стандартные меры безопасности и повышать доверие со стороны потенциальных жертв.
Обращать внимание на запросы ввода данных и использовать обновлённое ПО
Рекомендуется обращать внимание на запросы ввода личных данных при прохождении CAPTCHA. Необходимо проверять реальный URL в адресной строке браузера перед вводом какой-либо информации. Также следует использовать обновлённое программное обеспечение и применять защитные решения с функцией блокировки фишинговых ресурсов. Регулярное обновление ПО и использование специализированных инструментов безопасности помогает минимизировать риски компрометации учётных данных.
Опубликовано в канале 5 августа, 18:01
Каждый материал сайта выходит в канале в тот же момент.
Источник: SecPost