Безопасность 5 августа 2026 Редакция

«Лаборатория Касперского» нашла свыше 390 тысяч фишинговых атак через легитимные облачные платформы

За год «Лаборатория Касперского» зафиксировала более 390 тысяч фишинговых атак с использованием Cloudflare Workers, Vercel, GitHub Pages и Netlify для обхода многофакторной аутентификации и защитных систем.

«Лаборатория Касперского» зафиксировала свыше 390 тысяч фишинговых атак за период с августа 2025 по июль 2026 года, в которых злоумышленники использовали легитимные облачные платформы для размещения фишинговых ссылок, сообщает CNews. Чаще всего для этого эксплуатировались Cloudflare Workers, Vercel, GitHub Pages и Netlify — сервисы, которым по умолчанию доверяют почтовые фильтры и системы веб-репутации.

Использование легитимной инфраструктуры позволяет атакующим обходить многофакторную аутентификацию и защитные системы, которые ориентируются на репутацию домена: ссылка на поддомен доверенного облачного сервиса реже блокируется автоматическими фильтрами, чем адрес на подозрительном домене.

В атаках применялись техники Adversary-in-the-Middle, перехватывающие сессионные токены после ввода учётных данных, и Browser-in-the-Browser (BiTB) — подмена интерфейса браузера поддельным окном авторизации. Отдельно фиксировалось использование поддельных CAPTCHA, которые собирали адреса электронной почты жертв перед перенаправлением на фальшивые формы входа в Microsoft Office 365.

Рост числа атак через доверенную облачную инфраструктуру отражает общий тренд эволюции фишинга: по мере того как классические индикаторы компрометации — подозрительные домены, самоподписанные сертификаты — становятся легко детектируемыми, злоумышленники переносят инфраструктуру на легитимные бесплатные хостинги, усложняя автоматическое обнаружение.

Для корпоративных служб информационной безопасности результаты исследования означают необходимость пересмотра политик доверия к трафику с популярных облачных платформ и усиления контроля на уровне анализа поведения, а не только репутации домена — классические чёрные списки против такой инфраструктуры малоэффективны.

Другие новости раздела «Безопасность»

Роскомнадзор: с начала 2025 года не зафиксировано ни одной повторной утечки персональных данных

Ведомство связывает эффект с ужесточёнными оборотными штрафами за утечки (от 25 до 500 млн рублей) — за период проведено 159 тысяч проверок сайтов, нарушения вы...

14 августа 2026 · Редакция

Крупнейшую сеть фитнес-клубов России заподозрили в утечке данных до миллиона клиентов

DDX Fitness (168 клубов в 64 городах, около 900 тысяч — 1 млн клиентов) начала расследование после появления в сети информации о возможной утечке ФИО, фотографи...

14 августа 2026 · Редакция

Мошенники похитили свыше 4 млрд рублей у бухгалтеров российских организаций

Кампания против финансовых подразделений более 3000 госорганов, промышленных предприятий и банков скомпрометировала около 400 рабочих мест бухгалтеров через фиш...

10 августа 2026 · Редакция