«Лаборатория Касперского» зафиксировала более 390 тысяч фишинговых атак за период с августа 2025 по июль 2026 года, в которых злоумышленники использовали инфраструктуру популярных облачных сервисов — Cloudflare Workers, Vercel, GitHub Pages и Netlify.

Как устроена схема атаки

  • жертве присылают письмо с просьбой перейти по ссылке под предлогом просмотра документа;
  • на открывшейся странице показывают фальшивую CAPTCHA, которая запрашивает адрес корпоративной почты;
  • после этого пользователя перенаправляют на поддомен Cloudflare Workers, где встроена уже настоящая проверка CAPTCHA — чтобы отсеять ботов и усложнить автоматическое обнаружение атаки;
  • далее применяется техника Browser-in-the-Browser (BiTB) — имитация всплывающего окна входа Microsoft Office 365 прямо внутри страницы браузера;
  • в поддельное окно жертва вводит пароль и код многофакторной аутентификации, которые тут же попадают к злоумышленникам.

Почему используют именно легитимные облачные платформы

Cloudflare Workers, Vercel, GitHub Pages и Netlify — сервисы, которыми ежедневно пользуются миллионы разработчиков для размещения сайтов и приложений. Их домены не вызывают подозрений ни у пользователей, ни у автоматических фильтров спама и антивирусов, поскольку сами платформы легитимны и массово используются в законных целях. Мошенники эксплуатируют это доверие, размещая фишинговые страницы на поддоменах таких сервисов вместо создания собственных подозрительных доменов.

Что такое Browser-in-the-Browser простыми словами

BiTB — техника, при которой поддельное окно авторизации рисуется не как отдельное окно операционной системы, а как элемент внутри самой веб-страницы, в точности имитируя вид настоящего окна входа (вплоть до рамки, кнопок и адресной строки). Из-за этого стандартный совет «проверяйте, что окно входа настоящее» перестаёт работать: визуально отличить подделку от оригинала почти невозможно, единственный надёжный признак — реальная адресная строка браузера, которую поддельное окно не может подменить.

Комментарий эксперта

По словам представителя «Лаборатории Касперского» Ольги Алтуховой, мошенники намеренно эксплуатируют встроенные механизмы защиты — вроде CAPTCHA, — чтобы избежать автоматического обнаружения атаки системами безопасности, что показывает растущую изощрённость подобных схем.

Место в общей картине киберугроз

Рост числа атак с использованием доверенной облачной инфраструктуры — часть более широкого тренда: злоумышленники всё активнее переносят инфраструктуру атак на легитимные сервисы, чтобы обходить традиционные способы фильтрации по репутации домена. Это требует от компаний перехода от простой блокировки «плохих» доменов к анализу поведения и контента страниц независимо от того, на каком домене они размещены.

Рекомендации по защите

  • не вводить учётные данные при прохождении CAPTCHA на незнакомых страницах;
  • всегда проверять реальную адресную строку браузера, а не визуальное окно входа;
  • своевременно обновлять браузер и защитное ПО;
  • использовать специализированные решения кибербезопасности с поведенческим анализом.
Итог: Более 390 тысяч атак за год показывают, что фишинг через доверенную облачную инфраструктуру становится массовым инструментом киберпреступников — компаниям стоит переходить от блокировки по домену к обучению сотрудников распознавать поддельные окна входа независимо от того, где они размещены.

Читайте также:

«Лаборатория Касперского» входит в число вендоров, решения которых распространяет МОНТ. По продуктам компании для защиты от фишинга и целевых атак дистрибьютор может организовать демонстрацию или консультацию.