Фишинг прячется за привычными сервисами. Мошенники все чаще используют инфраструктуру популярных облачных платформ, чтобы ссылки выглядели надежнее, сложнее распознавались защитными системами и позволяли перехватывать не только пароли, но и коды многофакторной аутентификации.
По данным «Лаборатории Касперского», с августа 2025 года по июль 2026-го специалисты зафиксировали более 390 тысяч случаев, связанных с фишингом на облачных платформах. Чаще всего злоумышленники использовали Cloudflare Workers, Vercel, GitHub Pages и Netlify. В примечании к исследованию уточняется, что показатель рассчитан по количеству заблокированных ссылок на доменах облачных платформ и децентрализованных сетей IPFS, передает DKNews.kz.
Мошенники используют репутацию легитимных платформ
Главное изменение в таких атаках — фишинговая страница больше не обязательно находится на очевидно подозрительном сайте.
Злоумышленники размещают элементы атаки на инфраструктуре известных облачных сервисов. У подобных платформ есть собственная репутация, бесплатные тарифы и возможность быстро зарегистрировать аккаунт.
В результате пользователь может увидеть знакомый домен или действительный SSL-сертификат и решить, что страница безопасна.
При этом сами Cloudflare Workers, Vercel, GitHub Pages или Netlify являются легитимными сервисами. Речь идет об использовании их возможностей злоумышленниками.
Фальшивая CAPTCHA сначала собирает корпоративную почту
Один из разобранных специалистами сценариев начинался с обычного электронного письма.
Потенциальной жертве мог якобы написать коллега и попросить посмотреть рабочие документы. После перехода по ссылке пользователь попадал на страницу с поддельной CAPTCHA.
Но вместо привычной проверки от него требовали указать адрес корпоративной электронной почты.
Этот адрес передавался злоумышленникам, после чего браузер автоматически перенаправлял пользователя на адрес в зоне .workers.dev, которую предоставляет Cloudflare Workers.
Адрес электронной почты при этом передавался через URL, чтобы следующая страница могла получить его без отдельного обращения к серверу злоумышленников. По данным исследователей, такая схема помогала скрывать подозрительную активность.
Настоящая CAPTCHA появляется уже на втором этапе
Дальше схема становилась сложнее.
На следующей странице пользователь видел еще одну CAPTCHA — на этот раз настоящую. Она нужна была мошенникам для проверки, что сайт открыл реальный человек, а не автоматическая система.
При этом CAPTCHA динамически встраивалась в страницу, что, по данным специалистов, дополнительно затрудняло обнаружение атаки защитными решениями.
Так простой переход по ссылке превращался в многоступенчатую цепочку, где каждый следующий экран должен был выглядеть убедительнее предыдущего.
Поддельное окно Office 365 перехватывает пароль и код 2FA
Ключевой этап атаки выглядел как стандартное окно авторизации Microsoft Office 365.
Для этого мошенники применяли технику Browser-in-the-Browser, или BiTB. Внутри веб-страницы создается блок, визуально имитирующий настоящее всплывающее окно браузера вместе с адресной строкой и элементами управления.
Если пользователь вводил туда логин, пароль и код многофакторной аутентификации, встроенный скрипт перехватывал эти данные.
Вместе с учетными данными злоумышленники могли получить и сессионные токены. После завершения процедуры пользователя перенаправляли на страницу с системной ошибкой, чтобы не вызвать лишних подозрений.
Бесплатный облачный домен снижает подозрения
Эксперт по кибербезопасности «Лаборатории Касперского» Ольга Алтухова связывает распространение таких схем сразу с несколькими особенностями легитимных сервисов.
«Злоумышленники эксплуатируют возможности легитимных сервисов по нескольким причинам. Первая — у таких ресурсов хорошая репутация, и поэтому опубликованные на них фишинговые ссылки реже вызывают подозрения. Кроме того, у многих подобных платформ есть бесплатные тарифы, а регистрация аккаунтов занимает несколько минут. Также мошенники эксплуатируют встроенные механизмы защиты, чтобы избежать обнаружения. В случае с Cloudflare Workers была реализована многоэтапная атака с применением техник Adversary-in-the-Middle, или „злоумышленник посередине”, а также Browser-in-the-Browser, то есть атака на уровне подмены интерфейса. Это показывает, насколько изощрёнными становятся фишинговые схемы», — комментирует Ольга Алтухова.
Именно поэтому привычные признаки надежности — известный сервис, HTTPS или визуально правильная форма входа — сами по себе уже не гарантируют, что перед пользователем легитимная страница.
CAPTCHA с запросом почты должна насторожить
Специалисты рекомендуют особенно внимательно относиться к CAPTCHA, которая неожиданно требует указать адрес электронной почты или другие личные данные.
Еще один ориентир при атаке BiTB — основная адресная строка браузера. Фальшивое всплывающее окно может показывать практически любой адрес, включая настоящий домен известного сервиса, тогда как основная строка браузера продолжает отображать реальный сайт, на котором находится пользователь.
Подозрение должны вызывать и неожиданные запросы на авторизацию, даже если страница открывается через известный домен и имеет действующий SSL-сертификат.
Исследование показывает, почему привычного совета «не открывать подозрительные сайты» уже недостаточно: в современной фишинговой цепочке подозрительным может оказаться не домен, а то, что происходит внутри страницы.