云平台沦为钓鱼温床:攻击者如何滥用Cloudflare Workers绕过MFA
卡巴斯基研究报告揭示:网络钓鱼者正大规模滥用Cloudflare Workers、Vercel、Netlify等合法云平台托管钓鱼页面,通过多阶段AitM中间人攻击窃取会话Cookie并绕过MFA。本文深度解析攻击链、受害平台统计与防御建议,帮助安全团队识别与对抗此类新型云钓鱼威胁。
🔍 High 其他
卡巴斯基研究发现,网络钓鱼者正广泛滥用Cloudflare Workers、Vercel、Netlify等合法云平台托管恶意页面,以规避检测并实施AitM中间人攻击。攻击者通过多阶段流程窃取用户邮箱、绕过CAPTCHA、劫持会话并最终绕过MFA,对企业和个人构成严重威胁。
来源:Kaspersky Securelist | 2026-08-04 | 原文链接
🔍 关键发现
- 攻击者利用Cloudflare Workers等PaaS平台的免费额度、无需KYC的注册流程和共享子域名的信任优势,大规模部署钓鱼基础设施。
- AitM攻击采用多阶段设计,包括邮箱收集、伪CAPTCHA过滤、透明反向代理和浏览器窗口欺骗,最终窃取会话Cookie绕过MFA。
- 安全团队无法直接封禁合法云平台的父域名或子域名,否则会误伤海量正常用户,这迫使安全厂商必须加强内容级分析能力。
⚔️ 攻击链分析
1. 发送钓鱼邮件,诱导受害者点击指向被入侵网站的恶意链接;2. 被入侵页面展示伪CAPTCHA,收集受害者邮箱并过滤机器人;3. 重定向至Cloudflare Workers子域名,加载真实CAPTCHA并初始化透明反向代理;4. 代理代理目标登录页面,窃取会话Cookie并绕过MFA。
🚩 失陷指标 (IOC)
workers.devCloudflare WorkersVercelNetlifyGitHub PagesIPFS
🛡️ 缓解建议
- ✅ 部署支持内容深度检测的安全网关,对共享云平台子域名进行动态信誉评估而非简单封禁。
- ✅ 启用基于FIDO2/WebAuthn的硬件安全密钥等防网络钓鱼MFA,避免使用短信或验证码等可被AitM透传的弱因子。
- ✅ 对员工进行识别伪CAPTCHA和社会工程学攻击的培训,并强调核实链接域名真实性的重要性。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者为何偏爱Cloudflare Workers等云平台?
这些平台免费、注册无需KYC、自带CDN隐藏源站IP,且共享子域名无法被安全团队直接封禁,极大降低了钓鱼基础设施的运营成本和风险。
❓ AitM攻击如何绕过MFA?
攻击者在受害者和真实站点之间建立透明代理,实时转发登录请求和MFA验证码,窃取最终会话Cookie,从而在无需破解MFA的情况下接管账户。
❓ 普通用户如何识别此类钓鱼页面?
注意网址是否为可疑的workers.dev或vercel.app等子域名,伪CAPTCHA要求填写个人邮箱等异常行为,以及登录后跳转域名变化等迹象。