钓鱼者正劫持合法云基础设施
Phishers are hijacking legitimate cloud infrastructure

攻击者正利用 Cloudflare Workers、Vercel 和 GitHub Pages 等合法云平台的信誉与免费层级,大规模部署钓鱼基础设施。这些平台提供的 CDN 和共享子域名让恶意内容难以被传统安全策略拦截。文章深入剖析了一起多阶段 AitM 攻击:攻击者先通过伪造 CAPTCHA 页面收集邮箱,再利用 Service Worker 和 Ultraviolet 库建立透明代理,最后结合 BitB 技术伪造浏览器窗口,成功劫持用户的 MFA 会话。数据显示,过去一年内,超过 39 万个钓鱼页面托管在这些知名云服务和 IPFS 网络上。面对这种“借壳上市”的攻击,仅靠 HTTPS 锁图标或域名黑名单已无法防御,用户需警惕任何索要个人信息的 CAPTCHA,并仔细核对浏览器顶部的真实地址栏。
安全团队无法简单地封锁父域名或其子域名,因为这样做会误伤大量合法用户,而恶意攻击者正是利用了这一限制。
HN 评论区
19- illithid0
红队人员在此。我们早就在用各种手段搞规避了。比如把载荷存在 Azure blob storage 里,这招能轻松绕过网络过滤控制,效果出奇地好。
你可以在 LOTS 项目里看到我们喜欢用的更多能力:https://lots-project.com/
- Bender
他们的饼图看起来简直跟我本地的 DNS 配置一模一样。不过我还没把 github.io 或 azure 给屏蔽掉。我是根据所有 AI 生成的内容构建了这个 Unbound DNS 配置文件,以防万一我在没注意到域名的情况下点到了链接。
local-zone: "workers.dev." always_null
local-zone: "pages.dev." always_null
local-zone: "vercel.app." always_null
local-zone: "netlify.app." always_null
local-zone: "dweb.link." always_null
local-zone: "ipfs.io." always_null
dig +short test.vercel.app
0.0.0.0
- heipei
正规的文件托管服务构成了新发现的钓鱼页面和唯一主机名的最大总量。另一个(类似的)角度是利用被攻陷的无关正规域名(想想不安全的 Wordpress)来在子目录下托管钓鱼网站。如果托管域名是一个极其正规且难以屏蔽的域名(比如政府网站),很多传统的机器学习评分和拦截方法就会彻底失效。