Скомпрометированный ключ Cloudflare стал инструментом для массовой модификации веб-сайтов. Злоумышленники подменяли страницы в реальном времени, при этом исходные файлы на серверах оставались нетронутыми.
Атаковавшие использовали украденные учётные данные для перехвата трафика на уровне кэширования Cloudflare. Посетители видели поддельный контент, но администраторы сайтов не замечали никаких изменений в своих системах. Файлы хранились в целости — изменения происходили только при доставке пользователю.
Масштаб компрометации охватил десятки тысяч доменов. Атака оставалась незаметной для стандартных проверок безопасности, поскольку не требовала прямого доступа к серверам или базам данных жертв.
