Облачные платформы как укрытие для киберпреступников

В последние годы киберпреступники все чаще обращаются к легитимным облачным сервисам для размещения фишинговых ресурсов, обходя системы защиты. Это явление приобретает особую актуальность в 2025-2026 годах, когда мошенники массово переходят на платформы типа Cloudflare Workers, Vercel, Netlify, GitHub Pages и децентрализованные сети IPFS.

Почему киберпреступники выбирают облачные платформы

Злоумышленники отдают предпочтение PaaS-сервисам (платформе как услуге) по нескольким причинам:

  • Репутация и доверие: Фишинговые страницы на известных платформах вызывают меньше подозрений у потенциальных жертв благодаря авторитету хоста.
  • Свободный доступ: Большинство сервисов предлагают бесплатные планы с щедрыми ограничениями, при этом регистрация часто не требует проверки личности (KYC), позволяя одному преступнику создать множество аккаунтов.
  • Защита анонимности: Встроенные средства безопасности и CDN скрывают реальный адрес сервера, затрудняя отслеживание.
  • Неудаляемость контента: Миллионы легитимных проектов размещаются на одних и тех же доменах, что делает массовую блокировку невозможной без ущерба честным пользователям.

Анатомия современной AitM-атаки в облачной среде

Изучение реальных фишинговых кампаний показывает использование комплексной многоэтапной схемы атаки с применением облачной платформы Cloudflare Workers.

Первый этап: Сбор контактных данных и избежание мониторинга

Атака начинается с фишингового письма, содержащего убедительный предлог (например, просьба ознакомиться с документами от коллеги). При переходе по ссылке пользователь попадает на страницу с псевдо-проверкой, размещенную на взломанном легитимном сайте. Этот промежуточный этап используется как расходник для отсева простых ботов и сбора корректных адресов электронной почты. Email жертвы кодируется в хеш URL и отправляется на адрес облачной платформы (.workers.dev), минуя серверы злоумышленника и избегая сетевого обнаружения.

Второй этап: Запуск прозрачного прокси-сервера

На втором этапе жертва проходит подлинную проверку на робота, подтверждая, что это реальный пользователь, а не песочница. После этого в браузере активируется Service Worker — фоновый JavaScript-скрипт, способный перехватывать все сетевые запросы. Используя открытую библиотеку Ultraviolet, скрипт создает динамический веб-прокси, перенаправляя все запросы (включая учетные данные для Microsoft) через серверы преступников. Email продолжает передаваться через хеш URL, оставаясь невидимым для систем мониторинга.

Третий этап: Перехват сессии и подмена интерфейса браузера

На финальном этапе к технике AitM (атака в сети) добавляется BitB (браузер в браузере). Скрипт генерирует всплывающее окно, визуально неотличимое от системного окна браузера, с поддельной адресной строкой и логотипами Microsoft. Внутри этого поддельного окна через iframe загружается реальная форма входа, но все данные проходят через настроенный прокси. Когда жертва вводит логин, пароль и код многофакторной аутентификации, преступник перехватывает не только учетные данные, но и сессионные токены. После успешной кражи данных жертве показывается сообщение об ошибке, создавая впечатление технического сбоя.

Масштаб проблемы: Статистика атак на облачных платформах

Анализ фишинговых ссылок на популярных облачных платформах за период с августа 2025 по июль 2026 года выявил использование 224 984 уникальных поддоменов для распространения вредоноса. За это время было зафиксировано более 390 тысяч фишинговых страниц.

Топ-10 облачных доменов в фишинговых кампаниях

Место Домен Процент использования Платформа
1 pages.dev 24,9% Cloudflare Pages
2 vercel.app 13,8% Vercel
3 github.io 13,7% GitHub Pages
4 netlify.app 10,0% Netlify
5 dweb.link 7,8% IPFS-шлюз
6 ipfs.io 5,3% IPFS
7 workers.dev 2,5% Cloudflare Workers
8 wixstudio.com 1,9% Wix Studio
9 webflow.io 1,0% Webflow
10 azurewebsites.net 1,0% Microsoft Azure

Бесспорными лидерами являются Cloudflare и Vercel благодаря бесплатным тарифам, автоматической выдаче SSL-сертификатов и глобальной сети доставки. GitHub Pages также входит в тройку лидеров. Децентрализованные сети IPFS представляют особую угрозу из-за устойчивости контента: даже при блокировке одного шлюза фишинговая страница остается доступной через другие узлы. Конструкторы сайтов Wix и Webflow позволяют быстро создавать фишинговые страницы без знания кода, снижая порог входа для неквалифицированных злоумышленников.

Рекомендации по защите

Традиционные методы защиты (проверка SSL-сертификата, черные списки доменов) неэффективны против таких атак, так как основной домен остается доверенным. Требуется комплексный подход:

  • Будьте осторожны при получении неожиданных запросов, даже с доверенных адресов и с валидным сертификатом.
  • Помните, что капчи никогда не запрашивают личные данные. Если система просит указать адрес электронной почты при прохождении проверки на робота — это признак мошенничества.
  • Тщательно проверяйте адресную строку в верхней части браузера. При атаке BitB преступники могут нарисовать поддельное окно с любым адресом, но реальная адресная строка будет показывать настоящий домен злоумышленника.
  • Никогда не вводите данные во внезапно появившиеся окна. Если форма входа появилась без вашего действия, закройте вкладку и зайдите на сервис самостоятельно, вручную введя адрес в браузер.
  • Используйте надежные решения для защиты электронной почты, обеспечивающие фильтрацию фишинговых ссылок на этапе доставки письма.