返回

文章详情

钓鱼者正在劫持合法的云基础设施

Hacker News2026年8月5日 17:20

威胁行为者越来越多地利用合法的云服务来逃避检测并简化其诈骗基础设施的部署。云托管服务和去中心化网络已成为托管钓鱼页面和网站的主要平台。在2025年和2026年期间,我们观察到钓鱼运营者稳定地向Cloudflare Workers、Vercel、Netlify、GitHub Pages和IPFS等平台迁移。本文分析了在云环境中真实对手中间人(AitM)攻击的机制,并提供了钓鱼者最常滥用的平台和域名的详细统计数据。云作为钓鱼者的安全避风港 威胁行为者选择平台即服务(PaaS)产品和分布式云环境来托管钓鱼网站,原因与合法软件开发者相似:内在的信任和声誉。托管在知名平台上的钓鱼页面看起来值得信赖,从而减少了潜在受害者的怀疑。大多数平台提供慷慨的免费开发者计划,入驻过程只需几分钟,且几乎不需要客户身份验证(KYC)。这使得单个运营者可以创建数百个恶意账户。 规避与匿名性。攻击者利用本地安全功能将其真实的源服务器IP地址隐藏在CDN后面,这使得安全供应商的检测变得复杂。此外,这些平台分配的共享子域名托管着数百万个合法项目和网站。安全团队无法简单地屏蔽父域名或其子域名,否则将对真正用户造成附带损害,这一限制被恶意行为者利用。为了反击这一战术,安全供应商必须推进基于内容的分析方法。 多阶段AitM攻击 考虑一个利用Cloudflare Workers的现代AitM钓鱼活动,这是一个广泛采用的云平台。攻击者通过分布在一个被破坏网站和云平台上的多个HTML页面来执行操作。每个页面执行特定的功能:收集目标电子邮件地址、初始化反向代理基础设施或伪造登录表单以捕获多因素身份验证(MFA)会话。 阶段1. 联系收集与网络监控规避 攻击通常始于一封钓鱼电子邮件,该邮件利用一种可信的借口,例如同事请求审阅文档,以诱使目标点击恶意链接。用户点击链接后,将被重定向到一个假冒的CAPTCHA登陆页面,该页面托管在一个被破坏的合法网站上。该特定活动使用https://t[REDACTED]e.com网站,但任何其他变体也是可能的。在这种情况下,被破坏的页面充当一个一次性中继——通常,供应商检测机制会更快阻止直接通过电子邮件发送的钓鱼链接——以防止核心钓鱼内容在Cloudflare上被提前发现。如果用户输入其电子邮件地址并点击继续,则伪装的CAPTCHA将其标记为人类用户并启动重定向。此阶段的主要目标是收集目标电子邮件地址,筛选掉机器人,并将合法用户路由到workers.dev的子域名。这些子域名由Cloudflare Workers自动生成且免费。受害者的电子邮件地址被嵌入在URL哈希(URL中的#字符后面的部分),允许位于[REDACTED].workers.dev的页面在不向攻击者的服务器发出请求的情况下提取电子邮件,从而避免被检测。阶段2. 初始化透明代理 然后,用户的浏览器加载了包含#user@business.com的[REDACTED].workers.dev页面。此时,该页面向受害者提供了一个真实的CAPTCHA挑战。此步骤确保实际用户而非安全沙箱正在与页面进行交互。另一个CAPTCHA,这次是合法的 一旦用户成功完成挑战,就在他们的浏览器中注册了一个服务工作者。这是一个特殊的JavaScript文件,可以在后台运行并拦截当前标签生成的所有网络请求。由于这种类型的脚本被设计为进步网络应用(PWAs)的核心组件,以优化加载时间和支持离线功能,因此浏览器将服务工作者视为标准网站功能并执行它们,而无需用户同意,只要网站使用HTTPS连接。攻击者利用服务工作者部署Ultraviolet,这是一个合法的开源网页代理库,以动态重写页面上的所有链接和表单。这迫使每个外发请求,包括Microsoft登录凭据,必须通过攻击者的服务器而不是直接前往合法服务。页面立即加载后,从URL哈希提取受害者的电子邮件地址,并将其存储在浏览器的sessionStorage中。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡