تیم تحقیقاتی GReAT کسپرسکی یک روند جدید و گسترده از حملات فیشینگ را شناسایی کرده که در آن، مهاجمان از پلتفرمهای کاملاً معتبر و رایگان مانند Cloudflare Pages، Vercel، GitHub Pages و Netlify برای میزبانی زیرساخت فیشینگ و دورزدن احراز هویت دومرحلهای (MFA) استفاده میکنند. از آنجا که این سرویسها ذاتاً معتبر و دارای گواهی SSL رسمی هستند، فیلترهای سنتی مبتنی بر شهرت دامنه اصلاً قادر به شناسایی آنها نیستند.
روند سهمرحلهای حمله
مرحله اول — جمعآوری آدرس ایمیل: قربانی با یک ایمیل فیشینگ و بهانهای فریبنده آغاز میشود. پس از کلیک روی لینک، قربانی با یک صفحه کپچای جعلی روبرو میشود (برای دور زدن رباتها از تحلیل خودکار)، و آدرس ایمیل قربانی از طریق بخشهای URL مخفی جمعآوری میشود تا از شناسایی دور بماند.
مرحله دوم — پروکسی شفاف: پس از گذر از کپچا، یک Service Worker در مرورگر قربانی ثبت میشود و با استفاده از کتابخانه Ultraviolet، تمام درخواستهای شبکه را رهگیری میکند و از طریق سرورهای مهاجم عبور میدهد — یعنی یک پروکسی شفاف کاملاً درون مرورگر قربانی.
مرحله سوم — ربایش نشست: یک پنجره کاملاً شبیه یک پنجره واقعی مرورگر (نه یک تب جدید)، صفحه ورود جعلی مایکروسافت را نمایش میدهد. وقتی قربانی رمز عبور و کد MFA را وارد میکند، هر دو توسط پروکسی رهگیری میشوند و قربانی بدون اطلاع به یک صفحه خطا هداۊت میشود.
آمار سوءاستفاده از پلتفرمها (اوت ۲۰۲۵ تا جولای ۲۰۲۶)
- Cloudflare Pages: ۲۴.۹٪ موارد — به دلیل سطح رایگان و CDN جهانی.
- Vercel: ۱۳.۸٪ — به دلیل سهولت برای توسعهدهندگان.
- GitHub Pages: ۱۳.۷٪ — اعتبار بالا که مسدودکردنش را سخت میکند.
- Netlify: ۱۰٪ — میزبانی هاستینگ رایگان.
- درگاههای IPFS: ۱۳.۱٪ — ماندگاری محتوا بین گرهها.
کسپرسکی در این بازه زمانی بیش از ۲۲۴،۹۸۴ زیردامنه منحصربهفرد را مسدود کرده و بیش از ۳۹۰ هزار صفحه فیشینگ را خنثی کرده است.
نشانههای هشدار
- کپچای درخواستکننده اطلاعات شخصی: هر کپچایی که قبل از نمایش محتوا، اطلاعات شخصی میخواهد باید مشکوک باشد.
- پنجره ورود شناور: پنجرهای که ظاهراً پنجره واقعی مرورگر نیست و روی یک صفحه واقعی قرار دارد.
- زیردامنههای سطح سوم تولیدشده: پس از پر شدن ظرفیت کقاچای پلتفرم اصلی.
توصیههای عملی برای سازمانها
- هر کپچایی که اطلاعات شخصی میخواهد را مشکوک بدانید: خصوصاً اگر قبل از آن، لینکی کلیک کردهاید.
- نوار آدرس واقعی مرورگر را بالای پنجره بررسی کنید: پنجرههای جعلی درون خود صفحه را اعتماد نکنید.
- از روشهای MFA مقاوم در برابر فیشینگ استفاده کنید: مانند Passkey که بهصورت رمزنگاری به دامنه اصلی متصلند و قابل فیشینگ نیستند.
- استقرار راهکار امنیت ایمیل سازمانی: فیلترینگ پیشرفته قبل از رسیدن ایمیل به دست کارمند.
- آموزش کارمندان: تشخیص پنجرههای جعلی و صفحات کپچای مشکوک.
جمعبندی
این روند نشان میدهد که قفل سبز قفلی و شهرت دامنه دیگر کافی نیست — مهاجمان با سوءاستفاده از زیرساختهای ابری معتبر، حتی احراز هویت دومرحلهای را نیز دور میزنند. دفاع مؤثر نیازمند ترکیبی از آگاهی کارمندان، راهکارهای MFA مقاوم در برابر فیشینگ، و امنیت ایمیل پیشرفته است. جزئیات کامل فنی این گزارش در مقاله اصلی کسپرسکی روی Securelist در دسترس است.
مشاوره امنیتی رایگان با کارشناسان فدک رایان
اگر سازمان شما هم نگران حملات فیشینگ پیشرفته است که از راهکارهای سنتی عبور میکنند، کارشناسان فدک رایان با راهکارهای امنیت ایمیل و EDR و XDR کسپرسکی آماده پاسخگویی به سؤالات شما هستند. برای دریافت مشاوره تخصصی یا بررسی وضعیت امنیتی سازمان، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید؛ کارشناسان ما در اسرع وقت پاسخگوی سؤالات شما خواهند بود.