Более 390 тыс. фишинговых ссылок на облачных платформах было выявлено за год

5 августа, 2026, 14:13

За период с августа 2025 года по июль 2026 года специалисты «Лаборатории Касперского» заблокировали более 390 тысяч фишинговых ссылок, размещённых на доменах облачных платформ и в децентрализованных сетях IPFS. Как сообщили SecPost в компании, чаще всего злоумышленники использовали ресурсы Cloudflare Workers, Vercel, GitHub Pages и Netlify.

В исследовании описывается одна из кампаний с применением платформы Cloudflare Workers. Мошенники рассылали электронные письма с просьбой перейти по ссылке, которая вела на страницу с поддельным тестом CAPTCHA. Жертву просили ввести корпоративный адрес электронной почты, после чего автоматически перенаправляли на бесплатный поддомен .workers(.)dev, где адрес уже передавался в хэше URL для скрытия активности. На этом поддомене пользователю предлагали пройти настоящий тест CAPTCHA, динамически встроенный в страницу, что, по данным компании, затрудняет его обнаружение защитными решениями.

Далее отображалось фальшивое окно, стилизованное под форму входа в Microsoft Office 365, созданное с использованием техники Browser-in-the-Browser (BiTB). Встроенный скрипт перехватывал введённые учётные данные, включая пароли и сессионные токены, а после завершения пользователя перенаправляли на страницу с системной ошибкой.

Продолжение ниже

В качестве причин использования легитимных облачных сервисов в отчёте называются их высокая репутация, снижающая подозрения, доступность бесплатных тарифов и простота регистрации аккаунтов. Также отмечается, что в атаках применялись техники Adversary-in-the-Middle (AitM) и Browser-in-the-Browser для обхода средств защиты.

В «Лаборатории Касперского» рекомендуют обращать внимание на запросы ввода личных данных при прохождении CAPTCHA, проверять реальный URL в адресной строке браузера, а также использовать обновлённое ПО и защитные решения с функцией блокировки фишинговых ресурсов.

Словарь: CAPTCHA