2025年到2026年间,安全研究员发现网络钓鱼组织正在完成一次悄无声息却影响深远的“基础设施搬家”——从传统自建服务器、被黑站点,大规模转战Cloudflare Workers、Vercel、Netlify、GitHub Pages和IPFS这类合法的云服务平台。这场迁移带来的直接后果是:以往靠封禁域名就能阻断攻击的粗线条防御,现在几乎全线失效,因为随手一封就可能连带着拍死隔壁数十万个正常网站。
这绝不是危言耸听。云厂商为吸引开发者而生的一套共享域名机制,如今成了钓鱼者的完美保护伞。同一个 `workers.dev` 子域下既有企业官网、官方API网关,也可能埋着一个专门窃取多因素认证令牌的恶意页面;一刀切式封锁不仅技术上犯蠢,法务和客户投诉的麻烦更会让安全团队投鼠忌器。于是,攻击者就在这种“你没法封我”的缝隙里,肆无忌惮地把云原生基础设施当成了攻击跳板。
![]()
一、为什么攻击者集体投奔云平台?
将恶意网页托管从传统VPS搬到平台即服务(PaaS),钓鱼团伙打的算盘和任何一家正经SaaS创业公司几乎一模一样:快速部署、按需伸缩、低成本、高可用,外加一条关键红利——信誉劫持。大型云厂商的域名在浏览器地址栏里天然带着“绿标”,不仅绕开大量基于域名信誉的过滤器,还能给受害者一种“这是正规服务”的错觉。一次攻击链条里,前端页面可能藏在被感染的小网站,核心钓鱼框架跑在Cloudflare的边缘节点,连图标和脚本都直接从GitHub Pages加载,全程不沾任何传统黑名单IP,这种全栈化套路让传统规则引擎几乎瞪眼瞎。
更深一层的算计藏在那套共享域名体系里。开发圈再熟悉不过了:你在Cloudflare Workers上部署应用,平台自动分配 `*.workers.dev` 子域;同理,Netlify给 `*.netlify.app`,Vercel给 `*.vercel.app`,GitHub Pages用 `*.github.io`。这些父域下面挂着海量合法项目流量,安全团队脑子再刚也不敢一封了之——上午封掉 `workers.dev`,下午公司的CDN控制台就可能报障一片,法务还得为误伤业务、合同违约提心吊胆。钓鱼攻击者太清楚这种两端为难,于是集体涌向这些平台,专挑公用子域,把恶意页面像沙子一样混进大海里。
最气人的是,干这件事成本极低。Cloudflare Workers免费套餐足够支撑中等规模的钓鱼攻击,Vercel和Netlify的免费静态托管同样一毛不拔。连域名都不需要注册,直接用平台自动生成的子域即可。攻击者唯一需要投入的,可能就是几封有诱惑力的钓鱼邮件——而这几乎是零成本。当攻击基础设施的成本趋近于零,而防御方要调动大量人力、内容分析模型和威胁情报资源才能应对时,不对称战争就已经打响了。
二、解密一次完整的“中间人”钓鱼攻击
为了让你对这套打法的阴险程度有直观感知,我们把一个真实且至今活跃的、基于Cloudflare Workers的反向代理中间人(AitM)攻击拆成六步。这个案例清晰地展示了攻击者怎样利用云平台的弹性、被感染网站的中转、以及前端不发送请求的技巧,层层剥掉传统安全产品的检测能力。
![]()
第一步:精心编排的钓鱼邮件
攻击的引爆点是一封看起来再正常不过的工作邮件。邮件事由通常伪装成“同事请求审阅文件”或“共享文档协作”,发件人甚至可能利用了已遭入侵的真实企业邮箱,收件人打开看到的名字、签名、口气毫无破绽。邮件正文里附一个“查看文档”的链接,指向一个看起来人畜无害的URL,比如一篇文章或一个项目协作页面。用户一旦点击,攻击开始。
这个环节里,攻击者规避了常见的垃圾邮件拦截策略。由于链接初始指向的往往不是最终钓鱼页面,而是某个被感染但声誉尚好的合法网站,邮件安全网关做的第一跳URL扫描往往会得出“安全”结论,轻松放行。再加上利用真实泄露的邮箱账户发送,发件人信誉分几乎满分。这就像穿着快递员制服进门,保安根本不会拦。
第二步:虚假的人机验证页面——过滤机器人,采集真人邮箱
点击邮件链接后,受害者浏览器首先被重定向到一个看起来像标准CAPTCHA(人机验证)的页面,但页面并非托管在恶意域,而是架在一个早已被入侵的合法网站上。此次攻击实例中,页面位于 `https://t[已编辑]e.com`,但换用其他被黑站点同样可行。页面上方显示典型的“请验证你不是机器人”的复选框,下方要求用户输入自己的电子邮箱地址以获得访问权限。许多受害者只当又遇到一道烦人验证,完全意识不到自己正在向攻击者交出第一把钥匙。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.