بخش اول: کمپین کلاهبرداری از کارگران کلودفلر
محققان امنیت سایبری در مورد چندین کمپین فیشینگ که از Cloudflare Workers برای جمعآوری اطلاعات ورود به سیستم کاربران سوءاستفاده میکنند، هشدار دادهاند. این وبسایتهای فیشینگ، کاربران سرویسهایی مانند مایکروسافت، جیمیل، یاهو! و cPanel Webmail را هدف قرار میدهند.
در اینجا، مهاجم از تکنیکی به نام « مهاجم در میانه » (AitM) استفاده کرد. برای انجام حمله، مهاجم از Cloudflare Workers به عنوان یک سرور واسطه جعلی استفاده کرد. هنگامی که کاربر به یک صفحه ورود قانونی دسترسی پیدا میکرد، Cloudflare Workers دادهها را بین کاربر و صفحه ورود واقعی رهگیری و ارسال میکرد.
اساساً، این نوع حمله از طریق چهار مرحله زیر رخ میدهد:
- مرحله ۱: هکر ایمیلهای فیشینگ را برای کاربر ارسال میکند.
مهاجمان ایمیلهای فیشینگ حاوی لینکهایی به وبسایتهای جعلی ارسال میکنند. این ایمیلها ممکن است از یک منبع معتبر ارسال شده باشند و حاوی پیامهایی باشند که کاربران را به کلیک روی لینک ترغیب میکنند.
- مرحله ۲: کاربر روی ایمیل کلیک میکند و به یک وبسایت فیشینگ که از طریق Cloudflare ارسال میشود، هدایت میشود.
کاربران ایمیلهایی دریافت میکنند و روی لینکهای درون آنها کلیک میکنند که آنها را به یک وبسایت جعلی هدایت میکند. این وبسایت توسط Cloudflare Workers میزبانی میشود، بنابراین درخواستهای کاربران از طریق Cloudflare Workers ارسال میشود.
- مرحله ۳: کلودفلر درخواست کاربر را به وبسایت قانونی ارسال میکند.
وقتی کاربری اطلاعات ورود به سیستم را در یک وبسایت جعلی وارد میکند، Cloudflare Workers این اطلاعات (شامل نام کاربری، رمز عبور و در صورت وجود کد احراز هویت دو مرحلهای) را ثبت میکند. سپس Cloudflare Workers این درخواست را به وبسایت قانونی ارسال میکند. کاربران همچنان میتوانند بدون مشاهده هیچ تفاوتی به وبسایت قانونی وارد شوند.
- مرحله ۴: کلودفلر اطلاعات کاربر را ثبت کرده و برای هکر ارسال میکند.
کارکنان Cloudflare اطلاعات ورود کاربر را ثبت کرده و برای مهاجم ارسال میکنند. سپس مهاجم میتواند از این اطلاعات برای دسترسی به حساب کاربر و انجام اقدامات مخرب استفاده کند.
بخش ۲: تکنیک قاچاق HTML و استراتژیهای جمعآوری اطلاعات ورود
قاچاق HTML یک روش حمله پیچیده است که توسط مهاجمان برای ایجاد مخفیانه صفحات فیشینگ مستقیماً در مرورگر کاربر استفاده میشود.
اساساً، حملهی قاچاق HTML در پنج مرحلهی اصلی زیر انجام میشود:
- مرحله ۱: مهاجم یک ایمیل فیشینگ ارسال میکند.
مهاجم یک ایمیل فیشینگ ایجاد میکند و خود را به جای یک منبع معتبر مانند سازمان یا سرویسی که قربانی مرتباً از آن استفاده میکند، جا میزند. این ایمیل حاوی یک لینک مخرب یا پیوست HTML است. محتوای ایمیل اغلب شامل یک پیام ترغیبکننده یا فوری است که برای ترغیب قربانی به باز کردن لینک یا پیوست طراحی شده است، مانند اعلانی در مورد قفل شدن حساب یا یک سند مهم که نیاز به توجه فوری دارد.
- مرحله ۲: کاربر ایمیل را دریافت کرده و لینک/پیوست را باز میکند.
کاربران ایمیلهای فیشینگ دریافت میکنند و بدون هیچ شک و شبههای، روی لینک کلیک میکنند یا پیوست HTML را باز میکنند. وقتی این کار را انجام میدهند، مرورگر آنها کد جاوا اسکریپت مخرب موجود در فایل HTML یا لینک را بارگیری و اجرا میکند. این کد به گونهای طراحی شده است که مستقیماً در مرورگر کاربر و بدون نیاز به دانلود هیچ نرمافزار اضافی اجرا شود.
- مرحله ۳: کد جاوا اسکریپت صفحه فیشینگ را مستقیماً در مرورگر کاربر ایجاد میکند.
کد جاوا اسکریپت مخرب به طور خودکار یک صفحه فیشینگ ایجاد کرده و آن را در مرورگر کاربر نمایش میدهد. این صفحه فیشینگ اغلب بسیار شبیه به صفحه ورود قانونی یک سرویس آنلاین مانند مایکروسافت، جیمیل یا هر سرویس دیگری است که قربانی مرتباً از آن استفاده میکند. این امر مانع از آن میشود که قربانی متوجه شود در یک صفحه جعلی قرار دارد.
- مرحله ۴: کاربر اطلاعات ورود خود را در صفحه فیشینگ وارد میکند.
بدون شک، کاربران اطلاعات ورود خود را در سایت فیشینگ وارد میکنند. این اطلاعات شامل نام کاربری، رمز عبور و احتمالاً کدهای احراز هویت دو مرحلهای (MFA) در صورت درخواست میشود. این سایت فیشینگ به گونهای طراحی شده است که تمام این اطلاعات را مخفیانه ثبت کند.
- مرحله ۵: اطلاعات ورود به سرور هکر ارسال میشود.
وقتی کاربری اطلاعات ورود خود را در یک سایت فیشینگ وارد میکند، کد جاوا اسکریپت مخرب این اطلاعات را به سرور هکر ارسال میکند. این به مهاجم اجازه میدهد تا اطلاعات ورود قربانی، از جمله نام کاربری، رمز عبور و کد احراز هویت دو مرحلهای را جمعآوری کند. با این اطلاعات، مهاجم میتواند به صورت غیرمجاز به حساب قربانی دسترسی پیدا کند.
بخش ۳: توصیههایی برای کاربران در مورد اقدامات پیشگیرانه
برای محافظت از خود در برابر روشهای پیچیدهتر حملات سایبری، همانطور که در بالا ذکر شد، کاربران باید اقدامات پیشگیرانه متعددی را برای به حداقل رساندن خطرات انجام دهند. در اینجا چند توصیه مهم ارائه شده است:
- افزایش آگاهی در مورد امنیت سایبری
در محیط دیجیتال امروزی، روشهای حملات سایبری دائماً در حال تکامل و پیچیدهتر شدن هستند. بنابراین، بهروزرسانی منظم دانش در مورد جدیدترین تهدیدات امنیت سایبری بسیار مهم است. کاربران باید به طور فعال منابع اطلاعاتی معتبر و بهروز را دنبال کنند تا خطرات را درک کرده و نحوه جلوگیری از آنها را بدانند.
- استفاده از احراز هویت دو مرحلهای (2FA):
احراز هویت دو مرحلهای یک لایه امنیتی اضافی اضافه میکند. حتی اگر یک مهاجم اطلاعات ورود شما را به دست آورد، همچنان برای دسترسی به حساب شما به کد تأیید دوم نیاز دارد.
- قبل از هر اقدامی، همیشه بررسی و تأیید کنید.
قبل از کلیک کردن، تمام پیوستها و لینکها را با دقت بررسی کنید.
قبل از کلیک کردن با ماوس، خوب فکر کنید!!!
- از نرمافزار آنتیویروس استفاده کنید.
نرمافزار آنتیویروس قادر به اسکن و شناسایی انواع مختلف بدافزارها مانند ویروسها، تروجانها، باجافزارها، جاسوسافزارها و سایر تهدیدات است. پس از تشخیص، بدافزار را حذف یا ایزوله میکند تا از سیستم شما محافظت کند.
در عصر دیجیتال امروز، روشهای حمله سایبری به طور فزایندهای پیچیدهتر و تشخیص آنها دشوار میشود. درک و جلوگیری از کمپینهای فیشینگ با استفاده از Cloudflare Workers و HTML Smuggling بسیار مهم است. کاربران برای محافظت از خود باید مرتباً دانش خود را در مورد امنیت سایبری بهروز کنند، از مدیران رمز عبور استفاده کنند، نرمافزار آنتیویروس نصب کنند و احراز هویت دو مرحلهای را پیادهسازی کنند. این اقدامات نه تنها به محافظت از اطلاعات شخصی کمک میکند، بلکه به افزایش امنیت سایبری برای کل جامعه نیز کمک میکند.
- تدوین شده توسط کمیته امنیت و نظم -
منبع: https://www.misa.vn/147167/giai-ma-cac-chien-thuat-tan-cong-phishing-hien-dai-tu-cloudflare-workers-den-html-smuggling/









نظر (0)