برترین نماینده کسپرسکی در غرب آسیا

سوءاستفاده از پلتفرم‌های ابری معتبر برای دورزدن MFA: روش جدید فیشینگ

Telegram
WhatsApp
LinkedIn

سوءاستفاده از پلتفرم‌های ابری معتبر برای دورزدن MFA: روش جدید فیشینگ

دورزدن احراز هویت چندمرحله‌ای با سوءاستفاده از پلتفرم‌های ابری

دورزدن احراز هویت چندمرحله‌ای با سوءاستفاده از پلتفرم‌های ابری

تیم تحقیقاتی GReAT کسپرسکی یک روند جدید و گسترده از حملات فیشینگ را شناسایی کرده که در آن، مهاجمان از پلتفرم‌های کاملاً معتبر و رایگان مانند Cloudflare Pages، Vercel، GitHub Pages و Netlify برای میزبانی زیرساخت فیشینگ و دورزدن احراز هویت دومرحله‌ای (MFA) استفاده می‌کنند. از آنجا که این سرویس‌ها ذاتاً معتبر و دارای گواهی SSL رسمی هستند، فیلترهای سنتی مبتنی بر شهرت دامنه اصلاً قادر به شناسایی آن‌ها نیستند.

روند سه‌مرحله‌ای حمله

مرحله اول — جمع‌آوری آدرس ایمیل: قربانی با یک ایمیل فیشینگ و بهانه‌ای فریبنده آغاز می‌شود. پس از کلیک روی لینک، قربانی با یک صفحه کپچای جعلی روبرو می‌شود (برای دور زدن ربات‌ها از تحلیل خودکار)، و آدرس ایمیل قربانی از طریق بخش‌های URL مخفی جمع‌آوری می‌شود تا از شناسایی دور بماند.

مرحله دوم — پروکسی شفاف: پس از گذر از کپچا، یک Service Worker در مرورگر قربانی ثبت می‌شود و با استفاده از کتابخانه Ultraviolet، تمام درخواست‌های شبکه را رهگیری می‌کند و از طریق سرورهای مهاجم عبور می‌دهد — یعنی یک پروکسی شفاف کاملاً درون مرورگر قربانی.

مرحله سوم — ربایش نشست: یک پنجره کاملاً شبیه یک پنجره واقعی مرورگر (نه یک تب جدید)، صفحه ورود جعلی مایکروسافت را نمایش می‌دهد. وقتی قربانی رمز عبور و کد MFA را وارد می‌کند، هر دو توسط پروکسی رهگیری می‌شوند و قربانی بدون اطلاع به یک صفحه خطا هداۊت می‌شود.

آمار سوءاستفاده از پلتفرم‌ها (اوت ۲۰۲۵ تا جولای ۲۰۲۶)

  • Cloudflare Pages: ۲۴.۹٪ موارد — به دلیل سطح رایگان و CDN جهانی.
  • Vercel: ۱۳.۸٪ — به دلیل سهولت برای توسعه‌دهندگان.
  • GitHub Pages: ۱۳.۷٪ — اعتبار بالا که مسدودکردنش را سخت می‌کند.
  • Netlify: ۱۰٪ — میزبانی هاستینگ رایگان.
  • درگاه‌های IPFS: ۱۳.۱٪ — ماندگاری محتوا بین گره‌ها.

کسپرسکی در این بازه زمانی بیش از ۲۲۴،۹۸۴ زیردامنه منحصر‌به‌فرد را مسدود کرده و بیش از ۳۹۰ هزار صفحه فیشینگ را خنثی کرده است.

نشانه‌های هشدار

  • کپچای درخواست‌کننده اطلاعات شخصی: هر کپچایی که قبل از نمایش محتوا، اطلاعات شخصی می‌خواهد باید مشکوک باشد.
  • پنجره ورود شناور: پنجره‌ای که ظاهراً پنجره واقعی مرورگر نیست و روی یک صفحه واقعی قرار دارد.
  • زیردامنه‌های سطح سوم تولید‌شده: پس از پر شدن ظرفیت کقاچای پلتفرم اصلی.

توصیه‌های عملی برای سازمان‌ها

  1. هر کپچایی که اطلاعات شخصی می‌خواهد را مشکوک بدانید: خصوصاً اگر قبل از آن، لینکی کلیک کرده‌اید.
  2. نوار آدرس واقعی مرورگر را بالای پنجره بررسی کنید: پنجره‌های جعلی درون خود صفحه را اعتماد نکنید.
  3. از روش‌های MFA مقاوم در برابر فیشینگ استفاده کنید: مانند Passkey که به‌صورت رمزنگاری به دامنه اصلی متصلند و قابل فیشینگ نیستند.
  4. استقرار راهکار امنیت ایمیل سازمانی: فیلترینگ پیشرفته قبل از رسیدن ایمیل به دست کارمند.
  5. آموزش کارمندان: تشخیص پنجره‌های جعلی و صفحات کپچای مشکوک.

جمع‌بندی

این روند نشان می‌دهد که قفل سبز قفلی و شهرت دامنه دیگر کافی نیست — مهاجمان با سوءاستفاده از زیرساخت‌های ابری معتبر، حتی احراز هویت دومرحله‌ای را نیز دور می‌زنند. دفاع مؤثر نیازمند ترکیبی از آگاهی کارمندان، راهکارهای MFA مقاوم در برابر فیشینگ، و امنیت ایمیل پیشرفته است. جزئیات کامل فنی این گزارش در مقاله اصلی کسپرسکی روی Securelist در دسترس است.


مشاوره امنیتی رایگان با کارشناسان فدک رایان

اگر سازمان شما هم نگران حملات فیشینگ پیشرفته است که از راهکارهای سنتی عبور می‌کنند، کارشناسان فدک رایان با راهکارهای امنیت ایمیل و EDR و XDR کسپرسکی آماده پاسخگویی به سؤالات شما هستند. برای دریافت مشاوره تخصصی یا بررسی وضعیت امنیتی سازمان، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید؛ کارشناسان ما در اسرع وقت پاسخگوی سؤالات شما خواهند بود.

آموزش‌های کوتاه‌تر را در Instagram دنبال کنید.دنبال کردن در Instagram
🛡️
سامانه جامع Next XDR شناسایی و پاسخ یکپارچه به تهدیدات سازمانی
🎯
مهار حملات هدفمند KATA حفاظت در برابر APT و حملات پیچیده
⚙️
امنیت زیرساخت‌های صنعتی KICS ویژه صنایع نفت، گاز، پتروشیمی و فولاد
📊
مدیریت و مانیتورینگ ManageEngine مدیریت شبکه، اکتیو دایرکتوری و لاگ‌ها
🔒
جلوگیری از نشت اطلاعات (DLP) حفاظت از اسناد محرمانه و انطباق امنیتی
📞
مشاوره و استقرار اختصاصی درخواست جلسه فنی و ارزیابی سازمان