云平台沦为钓鱼温床:攻击者如何滥用Cloudflare Workers绕过MFA

卡巴斯基研究报告揭示:网络钓鱼者正大规模滥用Cloudflare Workers、Vercel、Netlify等合法云平台托管钓鱼页面,通过多阶段AitM中间人攻击窃取会话Cookie并绕过MFA。本文深度解析攻击链、受害平台统计与防御建议,帮助安全团队识别与对抗此类新型云钓鱼威胁。

🔍 High 其他

卡巴斯基研究发现,网络钓鱼者正广泛滥用Cloudflare Workers、Vercel、Netlify等合法云平台托管恶意页面,以规避检测并实施AitM中间人攻击。攻击者通过多阶段流程窃取用户邮箱、绕过CAPTCHA、劫持会话并最终绕过MFA,对企业和个人构成严重威胁。

来源:Kaspersky Securelist | 2026-08-04 | 原文链接

🔍 关键发现

  • 攻击者利用Cloudflare Workers等PaaS平台的免费额度、无需KYC的注册流程和共享子域名的信任优势,大规模部署钓鱼基础设施。
  • AitM攻击采用多阶段设计,包括邮箱收集、伪CAPTCHA过滤、透明反向代理和浏览器窗口欺骗,最终窃取会话Cookie绕过MFA。
  • 安全团队无法直接封禁合法云平台的父域名或子域名,否则会误伤海量正常用户,这迫使安全厂商必须加强内容级分析能力。

⚔️ 攻击链分析

1. 发送钓鱼邮件,诱导受害者点击指向被入侵网站的恶意链接;2. 被入侵页面展示伪CAPTCHA,收集受害者邮箱并过滤机器人;3. 重定向至Cloudflare Workers子域名,加载真实CAPTCHA并初始化透明反向代理;4. 代理代理目标登录页面,窃取会话Cookie并绕过MFA。

🚩 失陷指标 (IOC)

  • workers.dev
  • Cloudflare Workers
  • Vercel
  • Netlify
  • GitHub Pages
  • IPFS

🛡️ 缓解建议

  • ✅ 部署支持内容深度检测的安全网关,对共享云平台子域名进行动态信誉评估而非简单封禁。
  • ✅ 启用基于FIDO2/WebAuthn的硬件安全密钥等防网络钓鱼MFA,避免使用短信或验证码等可被AitM透传的弱因子。
  • ✅ 对员工进行识别伪CAPTCHA和社会工程学攻击的培训,并强调核实链接域名真实性的重要性。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者为何偏爱Cloudflare Workers等云平台?

这些平台免费、注册无需KYC、自带CDN隐藏源站IP,且共享子域名无法被安全团队直接封禁,极大降低了钓鱼基础设施的运营成本和风险。

❓ AitM攻击如何绕过MFA?

攻击者在受害者和真实站点之间建立透明代理,实时转发登录请求和MFA验证码,窃取最终会话Cookie,从而在无需破解MFA的情况下接管账户。

❓ 普通用户如何识别此类钓鱼页面?

注意网址是否为可疑的workers.dev或vercel.app等子域名,伪CAPTCHA要求填写个人邮箱等异常行为,以及登录后跳转域名变化等迹象。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)