Облачный фишинг: как AiTM-атаки обходят MFA через Cloudflare и GitHub
Злоумышленники используют облачные платформы, такие как Cloudflare Workers, Netlify и GitHub Pages, для размещения фишинговых страниц. Эти платформы позволяют быстро и недорого развернуть вредоносные ресурсы, часто с бесплатными тарифами и быстрой регистрацией. Это затрудняет блокировку, так как при блокировке одного аккаунта злоумышленники могут легко создать новый.
Опасность заключается в том, что такие ресурсы могут обходить инструменты, полагающиеся на списки фишинговых адресов, из-за высокой скорости создания поддоменов. Встроенные механизмы защиты платформ также помогают скрыть реальный IP-адрес сервера. Знакомые домены не вызывают подозрений у пользователей.
Один из наиболее опасных сценариев — атака Adversary-in-the-Middle (AiTM). Злоумышленник встраивается в коммуникацию между пользователем и легитимным сервисом, перехватывая сессионный токен после успешной аутентификации пользователя. Многофакторная аутентификация (MFA) не защищает от такого типа атаки. Похищенные учетные данные могут быть проданы или использованы для длительных целевых атак APT-группировками.
Источник: Kaspersky Daily
@cbunit
Post #4971
10