امروز با یک سناریوی حمله مواجه شدم که به نظرم لازم است بقیه هم دربارهاش بدانند.
ماجرا این بود که سورس اصلی Worker سالم بود و آدرس مستقیم Worker هم درست کار میکرد؛ اما وقتی همان سرویس از طریق دامنهی اختصاصی باز میشد، صفحهی جعلی Verification نمایش داده میشد. صفحه از کاربر میخواست برای ادامه، کلیدهای
Win + R و بعد Ctrl + V را بزند.این مدل حمله معمولاً به اسم ClickFix شناخته میشود؛ یعنی مهاجم کاری میکند که کاربر خودش یک دستور مخرب را از کلیپبورد اجرا کند.
نکتهی مهم اینجاست: مشکل داخل سورس اصلی Worker نبود.
در بررسی مشخص شد یک Worker غیرمجاز داخل اکانت Cloudflare ساخته شده بود و با یک route از نوع wildcard روی دامنه فعال شده بود. این Worker مثل یک proxy عمل میکرد: پاسخ اصلی سایت را میگرفت، اگر HTML بود قبل از بسته شدن
body یک اسکریپت مخرب به آن اضافه میکرد، و نسخهی دستکاریشده را به کاربر نشان میداد.💡 یعنی ممکن است:(برای مثال در تصویر ضمیمه شده)
✅ سورس Worker شما سالم باشد
✅ آدرس مستقیمworkers.devسالم باشد
❌ ولی دامنهی اختصاصی شما آلوده دیده شود
🗣️ چون مسیر دامنه از یک Worker/Route دیگر عبور میکند.
🗣️ چیزهایی که باید چک کنید:
1. در Cloudflare، بخش Workers Routes را بررسی کنید
مخصوصاً routeهای wildcard مثل*.domain/*
2. ببینید Worker ناشناس یا جدیدی داخل اکانت ساخته نشده باشد
3. بخش Audit Log را برای این موارد چک کنید:
* ساخت Worker جدید
* تغییر route
* ساخت یا استفاده از API Token * login یا session مشکوک
4. همچنین Custom Domain را با آدرس مستقیم Worker مقایسه کنید
اگرworkers.devسالم است ولی دامنه رفتار عجیب دارد، احتمالاً مشکل از route، cache، rule، یا Worker واسط است.
5. اگر صفحهای دیدید که برای verify شدن از شما میخواهدWin + R،Ctrl + V یا Enter بزنید، انجام ندهید. این رفتار عادی reCAPTCHA یا Cloudflare نیست.
❗️ در این مورد route مخرب حذف شد و دامنه دوباره سالم شد، اما این تجربه نشان داد صرفاً سالم بودن سورس Worker کافی نیست. باید routeها، Workerهای داخل اکانت، sessionها، tokenها و audit log هم بررسی شوند.
📌 جزئیات حساس مثل لینکها و کد کامل را عمومی منتشر نمیکنم تا سوءاستفاده بیشتر نشود، اما اصل حمله این بود:
ساخت Worker غیرمجاز با حمله اینجکشن و جعل سشن داخل اکانت → وصل کردن به wildcard route → گرفتن پاسخ اصلی → تزریق JavaScript به HTML → نمایش ClickFix جعلی به کاربر
اگر Cloudflare Workers دارید، همین امروز routeها و Workerهای اکانتتان را چک کنید.
➕ همچنین تمامی مستندات برای باگ بانتی کلودفلر ارسال شد.
پ.ن: گزارش اولیه و هشدار در رابطه با این مشکل، توسط یکی از شما (@femininedick) برای من ارسال شد.
👑 @xsfilterrnet
🗣 @luluch_code
🏠 theazizi.ir
