🎣 Как легитимные облачные платформы помогают фишерам обходить MFA За 12 месяцев по август 2026 года злоумышленники разместили более 390 тысяч фишинговых страниц на легитимных облачных платформах и в IPFS-шлюзах — таковы данные «Лаборатории Касперского». На Cloudflare Pages (pages.dev) пришлось 24,9% всех ссылок, ещё 13,8% — на Vercel, 13,7% — на GitHub Pages. Блокировать такие домены целиком нельзя: вместе с фишингом лягут миллионы легитимных проектов. Атаки строятся по схеме AitM с проксированием через Cloudflare Workers. Жертва сначала попадает на фальшивую капчу на взломанном сайте — там собирается email и передаётся в хэше на .workers.dev. Затем регистрируется Service Worker с легитимной библиотекой Ultraviolet, который прозрачно проксирует весь HTTP-трафик вкладки на сервер атакующего. Финальный аккорд — техника Browser-in-the-Browser: внутри страницы всплывает окно, неотличимое от настоящего, с адресной строкой login.microsoftonline.com. Ввод пароля и MFA-кода проходит через подконтрольный злоумышленнику iframe. Результат: перехвачены не только учётные данные, но и сессионные токены. MFA не спасает — сессия украдена целиком. Жертве после входа показывают ошибку «сессия истекла», а доступ уже в чужих руках. Блокировка по домену здесь бессильна: забанив github.io, вы положите CI/CD половины компаний. Остаётся полагаться на контентный анализ на почтовом шлюзе и проверку признаков BitB в браузере. MFA без привязки к каналу, например FIDO2, перестаёт гарантировать безопасность сессии. #CloudflarePhishing #AitM #BitB #обходMFA #фишинг #PaaS #kaspersky