Kaspersky'nin yeni araştırması, yasal bulut platformlarını hedef alan kimlik avı (phishing) faaliyetlerinin kapsamını ortaya koydu. Son 12 ayda Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi hizmetler aracılığıyla 390 binden fazla saldırı gerçekleştirilmiş. Bu platformlar yüksek itibarlarından ve ücretsiz hizmet modellerinden dolayı saldırganlar tarafından aktif olarak istismar ediliyor.

Saldırı senaryosu çok aşamalı bir yaklaşım izliyor. Kurban kullanıcı, güvenilir bir kişi kılığındaki saldırganın e-postası üzerinden bir kimlik avı bağlantısına tıklamaya ikna ediliyor. Ardından sırasıyla fake CAPTCHA sayfasında e-posta adresi ele geçiriliyor, gerçek Cloudflare Workers URL'sine yönlendirme yapılıyor ve son olarak Browser-in-the-Browser (BiTB) tekniğiyle oluşturulan sahte Office 365 giriş ekranı sunuluyor. Bu teknik, tarayıcı adres çubuğu ve pencere denetimlerini mükemmel şekilde taklit ederek kullanıcıyı aldatıyor.

Saldırı başarı ile tamamlandığında, saldırganlar kullanıcı adı, şifre, çok faktörlü kimlik doğrulama kodu ve oturum çerezlerini ele geçiriyor. Kaspersky Siber Güvenlik Uzmanı Olga Altukhova, saldırganların BiTB tekniğini Araya Girme (Adversary-in-the-Middle) saldırısıyla birleştirerek meşru Microsoft sayfasının trafiğini tamamen kontrol ettiklerini belirtiyor. Bu durum, kimlik avı tekniklerinin ne denli gelişmiş bir yapıya büründüğünü gösteriyor. Kaspersky, CAPTCHA doğrulamalarında kişisel bilgi istenilmesi durumunda bu tür iletişimlere karşı dikkatli olunmasını tavsiye ediyor.