Август 2026   |   В фокусе

Облачные сервисы стали каналом для кражи токенов и обхода MFA

Фишинг переместился в легитимные облачные сервисы: за год «Лаборатория Касперского» заблокировала более 390 тысяч ссылок на платформах вроде Cloudflare Workers и GitHub Pages, которые теперь используют для кражи данных. Злоумышленники внедрили технику BiTB, создавая поддельные окна входа прямо внутри реальных сайтов, что позволяет обходить многофакторную аутентификацию и перехватывать сессионные токены без блокировки со стороны защитных систем.

Решения «Лаборатории Касперского» за период с августа 2025 по июль 2026 года заблокировали более 390 тысяч фишинговых ссылок, размещенных на популярных облачных сервисах. Злоумышленники массово используют бесплатные тарифы платформ Cloudflare Workers, Vercel, GitHub Pages и Netlify, чтобы скрыть свои действия и обойти многофакторную аутентификацию. Атаки стали сложнее: мошенники не просто подделывают сайты, а внедряют фальшивые окна прямо в легитимные страницы, перехватывая пароли и сессионные токены.

Использование репутации легитимных облачных провайдеров позволяет злоумышленникам снижать уровень подозрительности у пользователей и защитных систем, превращая бесплатные инструменты разработки в оружие для кражи данных.

Механика атак: от письма до кражи токенов

Схема атаки строится на последовательном обмане и использовании доверия к известным брендам. Процесс начинается с рассылки писем, где жертву под предлогом работы просят перейти по ссылке.

  • Первый этап: Пользователь попадает на страницу с поддельным тестом CAPTCHA, где его просят ввести адрес корпоративной почты. Эти данные сразу передаются злоумышленникам через хэш в адресной строке, минуя сервер мошенников.
  • Второй этап: После ввода почты жертву перенаправляют на бесплатный поддомен Cloudflare Workers. Там требуется пройти настоящий тест CAPTCHA, чтобы подтвердить, что страницу посещает живой человек, а не робот.
  • Финальный этап: На экране появляется окно, стилизованное под вход в Microsoft Office 365. Злоумышленники используют технику BiTB (Browser-in-the-Browser), создавая внутри браузера фальшивое всплывающее окно, которое выглядит как системное.

При вводе логина, пароля и кода из многофакторной аутентификации скрипт перехватывает не только учетные данные, но и сессионные токены. После этого пользователя перекидывают на страницу с ошибкой, чтобы усыпить бдительность.

Техника подмены интерфейса (BiTB) обходит традиционные методы защиты, так как реальная адресная строка браузера продолжает отображать домен легитимного облачного сервиса, в то время как данные вводятся в поддельное окно.

Почему облачные сервисы привлекли мошенников

Эксперты отмечают, что преступники выбирают эти платформы из-за их надежности и доступности.

  • Высокая репутация: Ссылки на домены известных провайдеров реже блокируются фильтрами и вызывают меньше подозрений у пользователей.
  • Бесплатный доступ: Регистрация аккаунта занимает несколько минут, а базовые тарифы не требуют оплаты.
  • Обход защиты: Злоумышленники используют встроенные механизмы защиты самих платформ (например, динамическую загрузку скриптов), чтобы скрыть вредоносную активность от систем безопасности.

Практические рекомендации для защиты

Для минимизации рисков пользователям и специалистам необходимо изменить привычки проверки ссылок и вводимых данных.

  • Проверка CAPTCHA: Настоящие тесты на проверку человека никогда не требуют ввода личных данных, таких как адрес электронной почты. Запрос на ввод почты — признак мошенничества.
  • Анализ адресной строки: При появлении всплывающего окна для ввода пароля нужно сверять адрес в самом окне с адресом в строке браузера. При атаке BiTB они будут отличаться.
  • Осторожность с запросами: Даже если письмо пришло с доверенного домена или сайт имеет действительный SSL-сертификат, стоит насторожиться при неожиданных входящих запросах.
  • Актуальность ПО: Регулярное обновление браузера и операционной системы снижает уязвимость к новым видам атак.
  • Защитные решения: Использование специализированного программного обеспечения, которое анализирует не только репутацию домена, но и скрипты на странице, помогает перехватить динамические угрозы.

Операционные последствия и тренды

  • Эволюция угроз: Переход на облачные платформы означает, что традиционные методы фильтрации по черным спискам доменов становятся менее эффективными, так как злоумышленники используют «чистые» домены.
  • Риск для корпоративных данных: Атаки типа BiTB позволяют злоумышленникам обходить многофакторную аутентификацию, что делает критически важным обучение сотрудников распознаванию визуальных подделок интерфейса.
  • Зависимость от инфраструктуры: Бесплатные облачные сервисы, созданные для разработчиков, становятся вектором атак на бизнес, что требует от компаний пересмотра политик доступа к внешним ресурсам.

Коротко о главном

Какие платформы чаще всего используются мошенниками для размещения вредоносных ссылок?

Злоумышленники выбирают Cloudflare Workers, Vercel, GitHub Pages и Netlify, так как высокая репутация этих провайдеров позволяет снижать подозрительность у пользователей и обходить защитные фильтры.

Какую роль играет поддельный тест CAPTCHA на первом этапе атаки?

На этом этапе жертву просят ввести адрес корпоративной почты, который сразу передается преступникам через хэш в адресной строке, минуя сервер мошенников и позволяя идентифицировать цель.

Каким образом техника BiTB позволяет обходить многофакторную аутентификацию?

Злоумышленники создают фальшивое всплывающее окно внутри браузера, стилизованное под вход в Microsoft Office 365, что позволяет перехватывать пароли и сессионные токены, пока адресная строка продолжает отображать легитимный домен.

Почему бесплатные тарифы облачных сервисов стали привлекательными для киберпреступников?

Регистрация аккаунта занимает несколько минут и не требует оплаты, а встроенные механизмы защиты самих платформ используются для скрытия вредоносной активности от систем безопасности.

Какой признак в запросе на проверку CAPTCHA указывает на мошенничество?

Настоящие тесты на проверку человека никогда не требуют ввода личных данных, поэтому запрос адреса электронной почты является прямым индикатором фишинговой атаки.

Почему традиционные методы фильтрации по черным спискам доменов теряют эффективность?

Переход на использование «чистых» доменов известных облачных провайдеров делает невозможным блокировку угроз по репутации сайта, так как сами платформы легитимны.

Какие данные крадутся у пользователя после ввода информации в поддельное окно?

Скрипт перехватывает не только логин и пароль, но и сессионные токены, что позволяет злоумышленникам получить полный доступ к учетной записи без необходимости повторной аутентификации.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Облачные технологии; Передовые технологии

Материалы по теме