Как легитимные облачные платформы помогают фишерам обходить многофакторную аутентификацию
Злоумышленники используют легитимные облачные платформы, такие как Cloudflare Workers, Vercel, Netlify, GitHub Pages и IPFS, для размещения фишинговых страниц и обхода многофакторной аутентификации (MFA). Эти платформы предоставляют доверие, доступность и анонимность, а также возможность использовать поддомены, блокировка которых без ущерба для добросовестных пользователей невозможна.
Атаки строятся по схеме Adversary-in-the-Middle (AitM) с использованием нескольких этапов. Сначала жертва переходит по фишинговой ссылке на взломанный сайт, где вводится email. Затем происходит перенаправление на страницу .workers.dev, где регистрируется Service Worker для перехвата сетевых запросов. На финальном этапе применяется техника Browser-in-the-Browser (BitB), создающая поддельное окно аутентификации, через которое перехватываются учетные данные и сессионные токены, включая MFA-коды.
За последние 12 месяцев было заблокировано 224 984 уникальных домена третьего уровня на облачных и децентрализованных сервисах, используемых для фишинговых атак. Анализ показал, что злоумышленники активно используют такие платформы, как Cloudflare, Netlify и Github Pages.
Источники: Securelist · SecPost
@cbunit
Post #4461
10