Облачные платформы как укрытие для киберпреступников
В последние годы киберпреступники все чаще обращаются к легитимным облачным сервисам для размещения фишинговых ресурсов, обходя системы защиты. Это явление приобретает особую актуальность в 2025-2026 годах, когда мошенники массово переходят на платформы типа Cloudflare Workers, Vercel, Netlify, GitHub Pages и децентрализованные сети IPFS.
Почему киберпреступники выбирают облачные платформы
Злоумышленники отдают предпочтение PaaS-сервисам (платформе как услуге) по нескольким причинам:
- Репутация и доверие: Фишинговые страницы на известных платформах вызывают меньше подозрений у потенциальных жертв благодаря авторитету хоста.
- Свободный доступ: Большинство сервисов предлагают бесплатные планы с щедрыми ограничениями, при этом регистрация часто не требует проверки личности (KYC), позволяя одному преступнику создать множество аккаунтов.
- Защита анонимности: Встроенные средства безопасности и CDN скрывают реальный адрес сервера, затрудняя отслеживание.
- Неудаляемость контента: Миллионы легитимных проектов размещаются на одних и тех же доменах, что делает массовую блокировку невозможной без ущерба честным пользователям.
Анатомия современной AitM-атаки в облачной среде
Изучение реальных фишинговых кампаний показывает использование комплексной многоэтапной схемы атаки с применением облачной платформы Cloudflare Workers.
Первый этап: Сбор контактных данных и избежание мониторинга
Атака начинается с фишингового письма, содержащего убедительный предлог (например, просьба ознакомиться с документами от коллеги). При переходе по ссылке пользователь попадает на страницу с псевдо-проверкой, размещенную на взломанном легитимном сайте. Этот промежуточный этап используется как расходник для отсева простых ботов и сбора корректных адресов электронной почты. Email жертвы кодируется в хеш URL и отправляется на адрес облачной платформы (.workers.dev), минуя серверы злоумышленника и избегая сетевого обнаружения.
Второй этап: Запуск прозрачного прокси-сервера
На втором этапе жертва проходит подлинную проверку на робота, подтверждая, что это реальный пользователь, а не песочница. После этого в браузере активируется Service Worker — фоновый JavaScript-скрипт, способный перехватывать все сетевые запросы. Используя открытую библиотеку Ultraviolet, скрипт создает динамический веб-прокси, перенаправляя все запросы (включая учетные данные для Microsoft) через серверы преступников. Email продолжает передаваться через хеш URL, оставаясь невидимым для систем мониторинга.
Третий этап: Перехват сессии и подмена интерфейса браузера
На финальном этапе к технике AitM (атака в сети) добавляется BitB (браузер в браузере). Скрипт генерирует всплывающее окно, визуально неотличимое от системного окна браузера, с поддельной адресной строкой и логотипами Microsoft. Внутри этого поддельного окна через iframe загружается реальная форма входа, но все данные проходят через настроенный прокси. Когда жертва вводит логин, пароль и код многофакторной аутентификации, преступник перехватывает не только учетные данные, но и сессионные токены. После успешной кражи данных жертве показывается сообщение об ошибке, создавая впечатление технического сбоя.
Масштаб проблемы: Статистика атак на облачных платформах
Анализ фишинговых ссылок на популярных облачных платформах за период с августа 2025 по июль 2026 года выявил использование 224 984 уникальных поддоменов для распространения вредоноса. За это время было зафиксировано более 390 тысяч фишинговых страниц.
Топ-10 облачных доменов в фишинговых кампаниях
| Место | Домен | Процент использования | Платформа |
|---|---|---|---|
| 1 | pages.dev | 24,9% | Cloudflare Pages |
| 2 | vercel.app | 13,8% | Vercel |
| 3 | github.io | 13,7% | GitHub Pages |
| 4 | netlify.app | 10,0% | Netlify |
| 5 | dweb.link | 7,8% | IPFS-шлюз |
| 6 | ipfs.io | 5,3% | IPFS |
| 7 | workers.dev | 2,5% | Cloudflare Workers |
| 8 | wixstudio.com | 1,9% | Wix Studio |
| 9 | webflow.io | 1,0% | Webflow |
| 10 | azurewebsites.net | 1,0% | Microsoft Azure |
Бесспорными лидерами являются Cloudflare и Vercel благодаря бесплатным тарифам, автоматической выдаче SSL-сертификатов и глобальной сети доставки. GitHub Pages также входит в тройку лидеров. Децентрализованные сети IPFS представляют особую угрозу из-за устойчивости контента: даже при блокировке одного шлюза фишинговая страница остается доступной через другие узлы. Конструкторы сайтов Wix и Webflow позволяют быстро создавать фишинговые страницы без знания кода, снижая порог входа для неквалифицированных злоумышленников.
Рекомендации по защите
Традиционные методы защиты (проверка SSL-сертификата, черные списки доменов) неэффективны против таких атак, так как основной домен остается доверенным. Требуется комплексный подход:
- Будьте осторожны при получении неожиданных запросов, даже с доверенных адресов и с валидным сертификатом.
- Помните, что капчи никогда не запрашивают личные данные. Если система просит указать адрес электронной почты при прохождении проверки на робота — это признак мошенничества.
- Тщательно проверяйте адресную строку в верхней части браузера. При атаке BitB преступники могут нарисовать поддельное окно с любым адресом, но реальная адресная строка будет показывать настоящий домен злоумышленника.
- Никогда не вводите данные во внезапно появившиеся окна. Если форма входа появилась без вашего действия, закройте вкладку и зайдите на сервис самостоятельно, вручную введя адрес в браузер.
- Используйте надежные решения для защиты электронной почты, обеспечивающие фильтрацию фишинговых ссылок на этапе доставки письма.
