Présentation

Les acteurs malveillants exploitent de plus en plus les services cloud légitimes pour éviter la détection et simplifier le déploiement de leur infrastructure d'escroquerie. Les services d'hébergement cloud et les réseaux décentralisés sont devenus les principales plateformes pour héberger des pages et des sites de phishing.

Contexte technique

Les opérateurs de phishing choisissent les offres de plateforme en tant que service (PaaS) et les environnements cloud distribués pour héberger des sites de phishing pour les mêmes raisons que les développeurs de logiciels légitimes : la confiance et la réputation inhérentes, les plans de développement gratuits généreux et la facilité d'évasion et d'anonymat. Les plateformes offrent des sous-domaines partagés qui hébergent des millions de projets et de sites Web légitimes, ce qui complique la détection pour les fournisseurs de sécurité.

Mécanisme d'attaque

Un exemple d'attaque moderne est l'attaque AitM (adversary-in-the-middle) qui utilise Cloudflare Workers, une plateforme cloud largement adoptée. L'attaque se déroule en plusieurs étapes : la collecte d'adresses e-mail, l'initialisation de l'infrastructure de proxy inversé et la simulation de la page de connexion pour capturer les sessions d'authentification multifacteur (MFA). Les attaquants utilisent des scripts pour extraire les adresses e-mail des victimes et les stocker dans la propriété sessionStorage du navigateur, puis utilisent un proxy inversé pour router les requêtes vers leur serveur.

Implications et limites

Les attaques de phishing qui utilisent des infrastructures cloud légitimes soulignent la nécessité pour les fournisseurs de sécurité de développer des méthodologies d'analyse basées sur le contenu pour détecter ces attaques. Les plateformes cloud doivent également prendre des mesures pour empêcher les attaquants d'utiliser leurs services pour héberger des sites de phishing. Les utilisateurs doivent être conscients de ces types d'attaques et prendre des précautions pour protéger leurs informations personnelles.