Pesquisadores identificaram uma campanha direcionada contra múltiplas organizações malaias que utilizava infraestrutura controlada pelos atacantes hospedada no Microsoft Azure, na região Malaysia West.
A operação incluía ferramentas Python desenvolvidas especificamente para cada alvo, capazes de realizar:
Os investigadores encontraram um ambiente de ataque modular, com scripts personalizados para reconhecimento, coleta de dados e extração de arquivos roubados. Parte dessa cadeia de ataque aparentemente utilizava serviços de nuvem — incluindo os da Cloudflare — para esconder atividades maliciosas dentro de tráfego legítimo.
A plataforma de desenvolvimento da Cloudflare oferece recursos poderosos para aplicações modernas. Mas os mesmos recursos também podem ser usados para criar infraestrutura de ataque difícil de detectar.
O Cloudflare R2 é um serviço de armazenamento de objetos capaz de hospedar arquivos ou sites estáticos. Atacantes têm usado esse recurso para armazenar páginas de phishing e cargas maliciosas.
Como os downloads vêm de um domínio confiável da Cloudflare, filtros de segurança podem tratá‑los como tráfego normal.
Pesquisadores observaram um aumento de 61 vezes no tráfego para páginas de phishing hospedadas no R2 em apenas seis meses, indicando rápida adoção da plataforma por cibercriminosos.
Entre os usos mais comuns estão:
O Cloudflare Pages permite hospedar sites estáticos distribuídos globalmente. Atacantes podem publicar portais de phishing muito convincentes nessa infraestrutura.
Para a vítima, o site parece estar sendo servido por um provedor confiável — o que reduz suspeitas e dificulta bloqueios por ferramentas de segurança.
Os Cloudflare Workers permitem executar código JavaScript diretamente na borda da rede da Cloudflare.
Isso permite que invasores criem infraestrutura flexível para ataques, como:
Pesquisas mostram que Workers podem até ser usados para phishing transparente, funcionando como um proxy entre o usuário e uma página legítima de login enquanto capturam silenciosamente as credenciais digitadas.
O Cloudflare Tunnel permite expor serviços internos à internet através da rede da Cloudflare sem revelar o servidor real por trás.
Isso pode ser explorado por atacantes para:
Relatórios de segurança já documentaram campanhas que utilizam Cloudflare Tunnel para entregar RATs (Remote Access Trojans) enquanto ocultam o tráfego malicioso.
Infraestruturas baseadas em nuvem oferecem várias vantagens para operações de espionagem digital.
Primeiro, conexões que passam por provedores confiáveis como Cloudflare ou Azure parecem tráfego comum de SaaS ou CDN, o que dificulta a identificação de atividades suspeitas sem gerar muitos falsos positivos.
Segundo, serviços serverless permitem que os atacantes mudem rapidamente seu comportamento sem gerenciar servidores próprios. Um script em Workers, por exemplo, pode alterar redirecionamentos, atualizar payloads ou trocar endpoints quase instantaneamente.
Por fim, usar múltiplos provedores de nuvem distribui a infraestrutura do ataque, dificultando investigação forense e atribuição.
Relatórios públicos indicam que a campanha apresenta características comuns a operações de espionagem alinhadas a interesses estatais, embora a atribuição definitiva ainda não exista.
Alguns analistas apontam semelhanças com atividades do grupo APT41, um ator ligado à China conhecido por campanhas de espionagem e ataques a setores como telecomunicações, tecnologia e saúde em vários países.
Esse grupo já foi observado usando infraestrutura de CDN e serviços como Cloudflare Workers para esconder servidores e mascarar operações.
Mesmo assim, até o momento não há confirmação oficial conectando diretamente essa campanha aos grupos APT41, Mustang Panda ou Amaranth‑Dragon. O caso permanece classificado como atividade suspeita de espionagem estatal.
A economia digital da Malásia vem crescendo rapidamente, transformando o país em um centro tecnológico regional.
Investimentos digitais aprovados chegaram a RM163,6 bilhões em 2024 e RM87,4 bilhões em 2025, impulsionados principalmente por setores como inteligência artificial, big data, data centers e computação em nuvem.
Esse crescimento cria alvos valiosos para espionagem, incluindo:
Para grupos de espionagem, comprometer empresas nesses setores pode gerar vantagens econômicas e estratégicas.
O caso da Malásia reflete uma mudança clara nas operações de espionagem digital.
Em vez de depender de servidores obviamente maliciosos, muitos atacantes agora escondem partes de suas operações dentro de infraestruturas de nuvem confiáveis.
Ao incorporar serviços legítimos como armazenamento de objetos, computação serverless e redes de distribuição de conteúdo (CDNs), os invasores ganham várias vantagens:
Para as equipes de segurança, isso significa que bloquear domínios por reputação já não é suficiente. Detectar essas campanhas exige monitoramento comportamental, análise de uso anômalo de serviços de nuvem e inspeção mais profunda de fluxos de dados de saída.
À medida que plataformas de nuvem continuam evoluindo, as mesmas ferramentas que impulsionam aplicações modernas também estão se tornando parte da infraestrutura de espionagem cibernética moderna.