Cybercriminelen maken steeds vaker gebruik van legitieme cloudplatforms om detectie te ontwijken en hun phishinginfrastructuur efficiënter in te zetten. Platforms zoals Cloudflare Workers, Vercel, Netlify, GitHub Pages en IPFS worden in 2025 en 2026 steeds vaker ingezet voor het hosten van phishingpagina's en -sites.
Deze platforms bieden aanvallers voordelen vergelijkbaar met die voor legitieme ontwikkelaars, zoals ingebouwd vertrouwen en reputatie. Phishingpagina's die op betrouwbare platforms worden gehost, wekken minder argwaan bij slachtoffers. Daarnaast bieden veel platforms gratis ontwikkelaarsplannen zonder strenge identiteitstoetsing, waardoor kwaadwillenden honderden malafide accounts kunnen aanmaken. De beveiligingsfuncties van deze platforms verbergen bovendien de werkelijke server-IP-adressen achter content delivery netwerken, wat detectie bemoeilijkt. Omdat deze platforms miljoenen legitieme projecten hosten op gedeelde subdomeinen, kunnen beveiligingsteams niet eenvoudig parentdomeinen blokkeren zonder onbedoelde schade aan goede gebruikers.
Een voorbeeld van een geavanceerde phishingaanval maakt gebruik van een multi-stage adversary-in-the-middle (AitM) techniek via Cloudflare Workers. De aanval bestaat uit meerdere HTML-pagina's verspreid over een gecompromitteerde legitieme website en het cloudplatform. Elke pagina vervult een specifieke taak, zoals het verzamelen van e-mailadressen, het opzetten van een transparante proxy of het namaken van een inlogformulier om multi-factor authenticatie sessies te onderscheppen.
De aanval start doorgaans met een phishingmail die een geloofwaardige aanleiding biedt, bijvoorbeeld een verzoek van een collega om documenten te controleren. Na het klikken op de link wordt het slachtoffer doorgestuurd naar een nep-CAPTCHA pagina op een gecompromitteerde website. Deze pagina fungeert als een wegwerprelais om detectie te vertragen, waarna het slachtoffer wordt doorgestuurd naar een subdomein van workers.dev, automatisch en gratis aangemaakt door Cloudflare Workers. Het e-mailadres van het slachtoffer wordt in de URL-hash geplaatst, zodat het cloudplatform dit kan uitlezen zonder een verzoek naar de aanvaller te sturen, wat detectie voorkomt.
Vervolgens wordt in de volgende fase een transparante proxy opgezet in de browser van het slachtoffer, waarmee de aanvallers sessies kunnen kapen en inlogvensters kunnen namaken om multi-factor authenticatie te omzeilen. Deze methode maakt het voor beveiligingsteams noodzakelijk om geavanceerdere contentgebaseerde analysetechnieken te ontwikkelen om dit soort aanvallen te detecteren en te blokkeren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *