TGViewer
xsfilternet | فیلترنت xsfilternet | فیلترنت @xsfilterrnet · 53.2K subscribers
Post #3380 18K
🚨 هشدار امنیتی برای کسانی که از Cloudflare Workers + Custom Domain استفاده می‌کنند

امروز با یک سناریوی حمله مواجه شدم که به نظرم لازم است بقیه هم درباره‌اش بدانند.
ماجرا این بود که سورس اصلی Worker سالم بود و آدرس مستقیم Worker هم درست کار می‌کرد؛ اما وقتی همان سرویس از طریق دامنه‌ی اختصاصی باز می‌شد، صفحه‌ی جعلی Verification نمایش داده می‌شد. صفحه از کاربر می‌خواست برای ادامه، کلیدهای Win + R و بعد Ctrl + V را بزند.
این مدل حمله معمولاً به اسم ClickFix شناخته می‌شود؛ یعنی مهاجم کاری می‌کند که کاربر خودش یک دستور مخرب را از کلیپ‌بورد اجرا کند.
نکته‌ی مهم اینجاست: مشکل داخل سورس اصلی Worker نبود.
در بررسی مشخص شد یک Worker غیرمجاز داخل اکانت Cloudflare ساخته شده بود و با یک route از نوع wildcard روی دامنه فعال شده بود. این Worker مثل یک proxy عمل می‌کرد: پاسخ اصلی سایت را می‌گرفت، اگر HTML بود قبل از بسته شدن body یک اسکریپت مخرب به آن اضافه می‌کرد، و نسخه‌ی دستکاری‌شده را به کاربر نشان می‌داد.

💡 یعنی ممکن است:
✅ سورس Worker شما سالم باشد
✅ آدرس مستقیم workers.dev سالم باشد
❌ ولی دامنه‌ی اختصاصی شما آلوده دیده شود
(برای مثال در تصویر ضمیمه شده)

🗣️ چون مسیر دامنه از یک Worker/Route دیگر عبور می‌کند.

🗣️ چیزهایی که باید چک کنید:

1. در Cloudflare، بخش Workers Routes را بررسی کنید
مخصوصاً routeهای wildcard مثل *.domain/*
2. ببینید Worker ناشناس یا جدیدی داخل اکانت ساخته نشده باشد
3. بخش Audit Log را برای این موارد چک کنید:
* ساخت Worker جدید
* تغییر route
* ساخت یا استفاده از API Token * login یا session مشکوک
4. همچنین Custom Domain را با آدرس مستقیم Worker مقایسه کنید
اگر workers.dev سالم است ولی دامنه رفتار عجیب دارد، احتمالاً مشکل از route، cache، rule، یا Worker واسط است.
5. اگر صفحه‌ای دیدید که برای verify شدن از شما می‌خواهد Win + R، Ctrl + V یا Enter بزنید، انجام ندهید. این رفتار عادی reCAPTCHA یا Cloudflare نیست.

❗️ در این مورد route مخرب حذف شد و دامنه دوباره سالم شد، اما این تجربه نشان داد صرفاً سالم بودن سورس Worker کافی نیست. باید routeها، Workerهای داخل اکانت، sessionها، tokenها و audit log هم بررسی شوند.

📌 جزئیات حساس مثل لینک‌ها و کد کامل را عمومی منتشر نمی‌کنم تا سوءاستفاده بیشتر نشود، اما اصل حمله این بود:
ساخت Worker غیرمجاز با حمله اینجکشن و جعل سشن داخل اکانت → وصل کردن به wildcard route → گرفتن پاسخ اصلی → تزریق JavaScript به HTML → نمایش ClickFix جعلی به کاربر
اگر Cloudflare Workers دارید، همین امروز routeها و Workerهای اکانتتان را چک کنید.

➕ همچنین تمامی مستندات برای باگ بانتی کلودفلر ارسال شد.

پ.ن: گزارش اولیه و هشدار در رابطه با این مشکل، توسط یکی از شما (@femininedick) برای من ارسال شد.

👑 @xsfilterrnet
🗣 @luluch_code
🏠 theazizi.ir
  • ❤ 2
More from @xsfilterrnet
  1. Oct 7, 2026🍷درود به همه رفقا... بعد از محدودیت های اخیر در فیلترنت و محدود شدن بیشتر پروتوکل ها و رو…
  2. Sep 25, 2026🍷درود به همه رفقا... معرفی دو اپلیکیشن خوب برای استفاده خواهشا این بحث بروز بودن اپلیکیشن…
  3. Sep 8, 2026🍷درود به همه رفقا... پس از مدت ها آپدیت جدید #فیلترشکن محبوب خودم یعنی oblivion منتشر شد.…
  4. Aug 26, 2026🍷درود به همه رفقا.. میتونید برای وصل شدن از لینک ساب ۲۴/بروز پترنیها استفاده ‌کنید و با م…
  5. Aug 25, 2026🍷درود به همه رفقا... امروز دوتا سوال مهم در مورد باز نشدن اپ ها و فیک پینگ نشون دادن ip ه…
  6. Aug 15, 2026🍷درود به همه رفقا... تمام #نکات واسه مشکل فیلتر شدن worker رو داخل این پست میگم: 👽💻طبق…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →