
Companiile și dezvoltatorii folosesc zilnic platforme cloud legitime pentru servicii performante. Cu toate acestea, aceste servicii devin o armă pentru infractorii cibernetici, care au exploatat peste 390.000 de atacuri de phishing în ultimele 12 luni, conform unei cercetări Kaspersky. Attackurile utilizează infrastructura unor platforme precum Cloudflare Workers, Vercel, Netlify, GitHub Pages și IPFS pentru a masca adresarea și a face campaniile mai convingătoare.
Atacurile de phishing pe infrastructură legitimate
Infrastructura serviciilor cloud nu are vulnerabilități critice, afirmă specialiștii, însă infractorii profită de notorietatea acestora. Linkurile găzduite pe aceste platforme par mai puțin suspecte pentru utilizatori decât domeniile obscure. În atacurile analizate, metodele includ multiple etape, CAPTCHA false și pagini web ce imită autentificarea pe Microsoft 365, chiar și încercări de a trece de protecția MFA.
Procedeul tipic al atacurilor
Victima primește un email care pare să provină de la o sursă de încredere și conține un link pentru autentificare în contul Microsoft. Această metodă este în linie cu alte atacuri de phishing, unde infrastructura legitimă este folosită pentru a masca destinația reală.
Fază inițială: CAPTCHA fals și colectare de date
Odată accesat linkul, utilizatorul întâlnește o pagină aparent „anti-bot”, unde primul CAPTCHA este fals. Victima este solicitată să introducă adresa de e-mail corporativă, informație transmisă ulterior atacatorilor. Pe următorul URL, asociat serviciului Cloudflare Workers, poate apărea un CAPTCHA autentic, încărcat dinamic, ceea ce face procesul mai convingător și mai dificil de detectat automat.
Capturarea datelor de autentificare
Ultima etapă constă în afișarea unei ferestre ce pare formularul de login Office 365, realizată folosind tehnica Browser-in-the-Browser. În realitate, pagina este controlată de infractori, care pot intercepta numele de utilizator, parola, codul MFA și cookie-urile de sesiune. Astfel, atacatorii pot accesa conturi fără a fi opriți de autentificarea multifactor.
Riscul pentru utilizatori
După colectarea informațiilor, utilizatorul poate fi redirecționat către o pagină de eroare, crezând că autentificarea nu a reușit. În acest mod, compromiterea nu se face evident instantaneu, iar utilizatorii pot continua să folosească dispozitivele fără a-și da seama că datele lor au fost deja furate.
Recomandări pentru identificarea și evitarea capcanelor
Un semn clar de alertă este apariția unui CAPTCHA care solicită adresa de e-mail, chiar dacă verificarea anti-bot nu ar trebui să ceară astfel de informații. Utilizatorii trebuie să fie sceptici și să evite continuarea autentificării dacă întâlnesc asemenea formulare suspecte. În general, paginile care solicită date personale în contexte de verificare aparent simplă trebuie tratate cu precauție.
