피셔들이 정당한 클라우드 인프라를 납치해 MFA를 우회한다
Phishers are hijacking legitimate cloud infrastructure

위협 행위자들이 합법적인 클라우드 서비스를 악용해 탐지를 피하고 사기 인프라를 신속히 구축하고 있습니다. Cloudflare Workers, Vercel, Netlify, GitHub Pages, IPFS 등이 피싱 페이지 호스팅의 주요 플랫폼으로 부상했습니다. 실제 AitM(adversary-in-the-middle) 공격의 메커니즘과 2025년 8월부터 2026년 7월까지 수집된 통계를 분석합니다. Cloudflare와 Vercel이 가장 많이 악용되었으며, pages.dev가 전체 피싱 링크의 24.9%를 차지했습니다. 공격자는 서비스 워커와 오픈소스 프록시 라이브러리를 활용해 투명 프록시를 구축하고, 브라우저 인 브라우저(BitB) 기법으로 가짜 로그인 창을 띄워 사용자의 자격 증명과 MFA 세션을 탈취합니다.
보안 공급업체는 정당한 사용자에게 부수적인 피해를 주지 않고는 상위 도메인이나 하위 도메인을 단순히 차단할 수 없으며, 악성 행위자들이 이러한 제한을 이용합니다.