Как фишерите използват облачни платформи за кражба на сесии и фишинг атаки
18.09.2026 | Редакция izmama.bg Сподели
4 0
Статията описва как злоупотребата с облачни платформи улеснява фишинг кампании, AiTM атаки и кражба на сесийни токени, включително срещу акаунти с MFA. Дават се примери за използвани платформи и съвети за защита.

Облачните платформи като инструмент за фишинг

Облачни платформи като Cloudflare Workers, Netlify и GitHub Pages позволяват бързо и евтино създаване на сайтове и уебприложения. Именно тези предимства използват и злоумышленниците, които разгръщат фишингови страници и в някои случаи успяват да откраднат сесия на вече вписан потребител, дори при включена многофакторна автентикация (MFA).

Опасността е, че защитните решения невинаги успяват да проследят и блокират бързо новите поддомейни. Освен това вградените механизми на облачните услуги често скриват реалния IP адрес на сървъра, а познатият домейн може да не събуди съмнение у потребителя.

Как работи атаката AiTM

Един от най-опасните сценарии е Adversary-in-the-Middle (AiTM), разновидност на Man-in-the-Middle. При него фишинговата страница се поставя между потребителя и легитимния сервис, така че при вход в акаунта да бъде прихванат сесийният токен. Това позволява на атакуващия да използва активната сесия, без MFA да го спре.

Етапи на атаката

  1. Изпращане на фишингово писмо с вредоносна връзка и пренасочване към страница с псевдокапча, която иска e-mail адрес.
  2. Използване на взломан легитимен сайт като междинна страница, за да не се привлича внимание.
  3. Показване на втора, истинска капча и зареждане на скрипт за прозрачeн прокси, който дублира въведените данни към нападателя.
  4. Подмяна на интерфейса чрез Browser-in-the-Browser (BiTB), в който се зарежда реална форма за вход и се прихващат логин, парола, MFA код и сесийни токени.
  5. След успешна аутентификация жертвата се пренасочва към съобщение за грешка, например Session Expired, за да не разбере за кражбата на сесията.

Къде най-често се разполагат фишинг страниците

За последните 12 месеца са открити почти 400 хиляди линка към фишинг страници в популярни облачни платформи и децентрализирани мрежи. Най-често се използват домените pages.dev, vercel.app и github.io, а също и шлюзове към IPFS като dweb.link и ipfs.io.

Сред използваните платформи попадат и Wix и Webflow, защото позволяват бързо създаване на страници с нисък технически праг за вход.

Как да се защитим

Защита срещу подобни атаки изисква комплексен подход: блокиране на фишинг линкове преди да стигнат до служителите, защита на крайни устройства и обучение на потребителите да подхождат критично към всяка заявка за въвеждане на идентификационни данни, дори когато страницата изглежда надеждна.

Илюстрацията е създадена с изкуствен интелект и не изобразява действителното събитие.


Ключови думи: фишинг, AiTM, облачни платформи, сесийни токени, MFA, киберизмама, прозрачен прокси, Browser-in-the-Browser
Източник: www.kaspersky.ru

0 коментара