Облачный фишинг: как AiTM-атаки обходят MFA через Cloudflare и GitHub
Облачные платформы стали инструментом для фишинга
Злоумышленники используют облачные платформы для быстрого и недорогого развертывания фишинговых сайтов. Такие платформы, как Cloudflare Workers, Netlify и GitHub Pages, позволяют создавать веб-приложения без необходимости оплачивать собственные серверы и настраивать инфраструктуру. Это снижает затраты и ускоряет процесс для атакующих. Скорость создания поддоменов затрудняет их своевременное внесение в черные списки защитных решений. Встроенные механизмы платформ скрывают реальный IP-адрес сервера, что усложняет обнаружение. Знакомые доменные имена не вызывают подозрений у пользователей.
Атаки Adversary-in-the-Middle обходят многофакторную аутентификацию
Техника Adversary-in-the-Middle (AiTM) позволяет злоумышленнику встраиваться в коммуникацию между пользователем и легитимным сервисом. При входе жертвы в аккаунт атакующий перехватывает сессионный токен, подтверждающий аутентификацию. Это дает возможность использовать активную сессию пользователя без необходимости обходить многофакторную аутентификацию (MFA). Утечка учетных данных может остаться незамеченной на длительное время. Это позволяет злоумышленникам продавать их в даркнете или использовать для проведения целевых атак на компании.
Атака включает сбор email и подмену интерфейса браузера
Атака начинается с рассылки фишинговых писем со ссылкой на страницу с псевдокапчей. Эта страница запрашивает у пользователя его электронную почту. Для маскировки используются взломанные легитимные сайты, которые злоумышленники считают расходным материалом. После ввода email пользователь переходит на вторую страницу, где настоящая капча защищает ресурс от краулеров. Прохождение капчи запускает скрипт, который создает прозрачный прокси для перехвата трафика. Затем применяется техника Browser-in-the-Browser (BiTB), имитирующая всплывающее окно. Внутри этого окна загружается реальная форма авторизации. Введенные логин, пароль и код MFA перехватываются прокси-скриптом. После успешной аутентификации жертву перенаправляют на страницу с ошибкой, создавая впечатление технического сбоя. Электронная почта передается через хеш URL на всех этапах, оставаясь незамеченной системами детектирования.
Почти 400 тысяч фишинговых ссылок выявлено за год
С июля 2025 по июнь 2026 года эксперты выявили около 400 тысяч ссылок на фишинговые страницы на облачных платформах и в децентрализованных сетях. Наиболее популярными доменами у злоумышленников стали pages.dev (Cloudflare) и vercel.app (Vercel). Эти платформы предлагают бесплатные тарифы, автоматические SSL-сертификаты и глобальные CDN. Третье место занял github.io (GitHub Pages), где размещено множество легитимных проектов. Также используется децентрализованная сеть IPFS через шлюзы dweb.link и ipfs.io. Визуальные конструкторы Wix и Webflow также входят в топ-10, снижая порог входа для менее технически подкованных злоумышленников.
Комплексная защита включает почтовый шлюз и обучение сотрудников
Для нейтрализации фишинговых ссылок до их получения пользователями рекомендуется использовать решение Kaspersky Secure Mail Gateway. Многоуровневую защиту конечных устройств обеспечивает Kaspersky Endpoint Security. Важно обучить сотрудников критически относиться к любым запросам на ввод учетных данных. Сотрудники должны проявлять бдительность, даже если окно авторизации выглядит безопасным. Комплексный подход необходим для предотвращения атак с использованием облачных платформ.
Опубликовано в канале 16 сентября, 19:04
Каждый материал сайта выходит в канале в тот же момент.
Источник: Kaspersky Daily