Облачни платформи като Cloudflare Workers, Netlify и GitHub Pages позволяват бързо и евтино създаване на сайтове и уебприложения. Именно тези предимства използват и злоумышленниците, които разгръщат фишингови страници и в някои случаи успяват да откраднат сесия на вече вписан потребител, дори при включена многофакторна автентикация (MFA).
Опасността е, че защитните решения невинаги успяват да проследят и блокират бързо новите поддомейни. Освен това вградените механизми на облачните услуги често скриват реалния IP адрес на сървъра, а познатият домейн може да не събуди съмнение у потребителя.
Един от най-опасните сценарии е Adversary-in-the-Middle (AiTM), разновидност на Man-in-the-Middle. При него фишинговата страница се поставя между потребителя и легитимния сервис, така че при вход в акаунта да бъде прихванат сесийният токен. Това позволява на атакуващия да използва активната сесия, без MFA да го спре.
За последните 12 месеца са открити почти 400 хиляди линка към фишинг страници в популярни облачни платформи и децентрализирани мрежи. Най-често се използват домените pages.dev, vercel.app и github.io, а също и шлюзове към IPFS като dweb.link и ipfs.io.
Сред използваните платформи попадат и Wix и Webflow, защото позволяват бързо създаване на страници с нисък технически праг за вход.
Защита срещу подобни атаки изисква комплексен подход: блокиране на фишинг линкове преди да стигнат до служителите, защита на крайни устройства и обучение на потребителите да подхождат критично към всяка заявка за въвеждане на идентификационни данни, дори когато страницата изглежда надеждна.
Илюстрацията е създадена с изкуствен интелект и не изобразява действителното събитие.