Облачные сервисы стали каналом для кражи токенов и обхода MFA
Фишинг переместился в легитимные облачные сервисы: за год «Лаборатория Касперского» заблокировала более 390 тысяч ссылок на платформах вроде Cloudflare Workers и GitHub Pages, которые теперь используют для кражи данных. Злоумышленники внедрили технику BiTB, создавая поддельные окна входа прямо внутри реальных сайтов, что позволяет обходить многофакторную аутентификацию и перехватывать сессионные токены без блокировки со стороны защитных систем.
Решения «Лаборатории Касперского» за период с августа 2025 по июль 2026 года заблокировали более 390 тысяч фишинговых ссылок, размещенных на популярных облачных сервисах. Злоумышленники массово используют бесплатные тарифы платформ Cloudflare Workers, Vercel, GitHub Pages и Netlify, чтобы скрыть свои действия и обойти многофакторную аутентификацию. Атаки стали сложнее: мошенники не просто подделывают сайты, а внедряют фальшивые окна прямо в легитимные страницы, перехватывая пароли и сессионные токены.
Использование репутации легитимных облачных провайдеров позволяет злоумышленникам снижать уровень подозрительности у пользователей и защитных систем, превращая бесплатные инструменты разработки в оружие для кражи данных.
Механика атак: от письма до кражи токенов
Схема атаки строится на последовательном обмане и использовании доверия к известным брендам. Процесс начинается с рассылки писем, где жертву под предлогом работы просят перейти по ссылке.
- Первый этап: Пользователь попадает на страницу с поддельным тестом CAPTCHA, где его просят ввести адрес корпоративной почты. Эти данные сразу передаются злоумышленникам через хэш в адресной строке, минуя сервер мошенников.
- Второй этап: После ввода почты жертву перенаправляют на бесплатный поддомен Cloudflare Workers. Там требуется пройти настоящий тест CAPTCHA, чтобы подтвердить, что страницу посещает живой человек, а не робот.
- Финальный этап: На экране появляется окно, стилизованное под вход в Microsoft Office 365. Злоумышленники используют технику BiTB (Browser-in-the-Browser), создавая внутри браузера фальшивое всплывающее окно, которое выглядит как системное.
При вводе логина, пароля и кода из многофакторной аутентификации скрипт перехватывает не только учетные данные, но и сессионные токены. После этого пользователя перекидывают на страницу с ошибкой, чтобы усыпить бдительность.
Техника подмены интерфейса (BiTB) обходит традиционные методы защиты, так как реальная адресная строка браузера продолжает отображать домен легитимного облачного сервиса, в то время как данные вводятся в поддельное окно.
Почему облачные сервисы привлекли мошенников
Эксперты отмечают, что преступники выбирают эти платформы из-за их надежности и доступности.
- Высокая репутация: Ссылки на домены известных провайдеров реже блокируются фильтрами и вызывают меньше подозрений у пользователей.
- Бесплатный доступ: Регистрация аккаунта занимает несколько минут, а базовые тарифы не требуют оплаты.
- Обход защиты: Злоумышленники используют встроенные механизмы защиты самих платформ (например, динамическую загрузку скриптов), чтобы скрыть вредоносную активность от систем безопасности.
Практические рекомендации для защиты
Для минимизации рисков пользователям и специалистам необходимо изменить привычки проверки ссылок и вводимых данных.
- Проверка CAPTCHA: Настоящие тесты на проверку человека никогда не требуют ввода личных данных, таких как адрес электронной почты. Запрос на ввод почты — признак мошенничества.
- Анализ адресной строки: При появлении всплывающего окна для ввода пароля нужно сверять адрес в самом окне с адресом в строке браузера. При атаке BiTB они будут отличаться.
- Осторожность с запросами: Даже если письмо пришло с доверенного домена или сайт имеет действительный SSL-сертификат, стоит насторожиться при неожиданных входящих запросах.
- Актуальность ПО: Регулярное обновление браузера и операционной системы снижает уязвимость к новым видам атак.
- Защитные решения: Использование специализированного программного обеспечения, которое анализирует не только репутацию домена, но и скрипты на странице, помогает перехватить динамические угрозы.
Операционные последствия и тренды
- Эволюция угроз: Переход на облачные платформы означает, что традиционные методы фильтрации по черным спискам доменов становятся менее эффективными, так как злоумышленники используют «чистые» домены.
- Риск для корпоративных данных: Атаки типа BiTB позволяют злоумышленникам обходить многофакторную аутентификацию, что делает критически важным обучение сотрудников распознаванию визуальных подделок интерфейса.
- Зависимость от инфраструктуры: Бесплатные облачные сервисы, созданные для разработчиков, становятся вектором атак на бизнес, что требует от компаний пересмотра политик доступа к внешним ресурсам.
Источник: kaspersky.ru