安全研究人员发现针对马来西亚组织的网络间谍活动利用 Cloudflare R2、Workers、Pages 和 Tunnels 来托管钓鱼页面、投放恶意软件并窃取数据。[17][19] 攻击者借助可信云平台运行命令控制服务器、伪装登录页面并通过对象存储或云服务外传敏感数据。 这种做法反映出网络间谍活动的趋势变化:越来越多的国家背景攻击者把恶意基础设施隐藏在大型云服务内部,而不是使用明显的恶意服务器。

Create a landscape editorial hero image for this Studio Global article: How are government-backed hackers exploiting Cloudflare’s services (such as R2 storage, Pages, Workers, and Tunnels) to conduct cyber‑espion. Article summary: Government-backed or government-aligned hackers are abusing Cloudflare because its services provide cheap, reputable, TLS-protected infrastructure that often looks like normal business web traffic. In the Malaysia-focuse. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Russian state hackers abuse Cloudflare services to spy on Ukrainian targets. A Russian state-sponsored hacker group, known as Gamaredon, has been targeting Ukrainian-speaking vic" source context "Russian state hackers abuse Cloudflare services to spy on ..." Reference image 2: visual subject "**Help
网络间谍活动正越来越多地“隐藏在众目睽睽之下”——直接运行在企业每天使用的云平台里。
最新安全研究显示,攻击者在针对马来西亚多个组织的定向入侵行动中,利用可信云基础设施以及无服务器服务来搭建隐蔽攻击环境。通过滥用 Cloudflare R2、Workers、Pages 和 Tunnels 等服务,攻击者能够托管钓鱼页面、投放恶意软件,并将窃取的数据通过看似正常的云流量传输出去。
这种方式给防御带来巨大挑战,因为许多企业无法简单封锁大型云服务商,否则会影响正常业务。
研究人员发现,此次攻击活动使用部署在 Microsoft Azure “Malaysia West” 区域 的攻击者控制基础设施,对多家马来西亚组织实施入侵。
攻击行动显示出高度定制化的特征,包括专门为不同目标开发的 Python 工具,用于:
调查显示,这一攻击环境具有明显的模块化结构,包括长期监控所需的基础设施以及用于将窃取文件转移出受害网络的机制。
研究人员认为,攻击链中的部分组件被隐藏在云服务中,其中就包括 Cloudflare 平台,从而让恶意流量看起来像普通云通信。
Cloudflare 的开发者平台原本是为构建应用而设计的,但其功能也可能被攻击者利用来构建隐蔽的攻击基础设施。
Cloudflare R2 是一种对象存储服务,可用于托管文件或静态网站。攻击者利用它存储钓鱼页面和恶意软件载荷,因为下载链接来自可信云域名,更容易骗过用户和安全系统。
研究人员曾记录到,在六个月内 托管在 Cloudflare R2 上的钓鱼页面流量增长了 61 倍,显示攻击者正在快速采用这一平台。
常见用途包括:
Cloudflare Pages 可以在全球 CDN 网络上托管静态网站。攻击者利用这一点部署高度逼真的钓鱼页面,使受害者看到的页面来自 Cloudflare 网络,而不是明显可疑的攻击域名。
由于许多企业依赖 Cloudflare 提供服务,直接封锁相关域名往往会影响正常业务。
Cloudflare Workers 允许开发者在 Cloudflare 边缘节点运行 JavaScript 代码。攻击者可利用这一功能搭建灵活的攻击组件,例如:
安全研究还表明,Workers 可以被用于所谓的**“透明钓鱼”攻击**:攻击者把 Workers 当作代理服务器连接真实登录页面,同时悄悄记录受害者输入的凭据。
Cloudflare Tunnel 可以让防火墙后的服务通过 Cloudflare 网络对外访问,而无需暴露真实服务器地址。
攻击者利用这一功能来:
安全报告显示,一些恶意活动通过 Cloudflare Tunnel 基础设施传播远程控制木马(RAT),以掩盖攻击流量。
利用云平台进行攻击给网络间谍活动带来多个优势。
首先,通过 Cloudflare 或 Azure 等平台转发的流量,与企业日常使用的 SaaS 或 CDN 服务非常相似,使安全系统难以区分正常通信和恶意连接。
其次,无服务器架构允许攻击者快速修改行为。例如 Workers 中的代码可以随时改变重定向逻辑、更新恶意软件位置或切换基础设施。
最后,攻击者可以跨多个云服务部署组件,这使得追踪攻击来源和取证分析更加复杂。
公开报告认为,这次行动的技术手法与国家支持或国家关联的网络间谍活动相似,但归属仍未确定。
一些分析人员指出,其模式与 APT41 等中国关联威胁组织存在一定相似性。APT41 以长期网络间谍行动著称,曾针对医疗、电信和高科技行业开展情报收集活动。
该组织过去也被观察到利用云基础设施和内容分发网络隐藏其命令控制服务器或攻击基础设施。
不过,目前没有公开证据能够确认此次针对马来西亚的行动直接由 APT41、Mustang Panda 或 Amaranth‑Dragon 等组织实施。因此,该行动仍被归类为“疑似国家支持的间谍活动”。
马来西亚近年来迅速发展的数字经济,使其成为网络间谍活动的重要目标。
官方数据显示:
这些投资主要集中在 人工智能、大数据、云计算和数据中心 等领域。
对于情报收集型攻击者来说,这些领域具有极高价值,例如:
获取这些信息既可能带来经济情报,也可能具有战略地缘政治价值。
马来西亚案例反映了网络间谍活动中的一个更广泛趋势:攻击者正从传统恶意服务器转向可信云基础设施。
通过把攻击组件嵌入对象存储、无服务器计算或 CDN 网络中,攻击者可以获得多种优势:
对于防御方而言,这意味着仅依靠“信誉拦截”已经不足以应对威胁。越来越多的安全团队开始依赖行为分析、异常云服务使用监测以及对外发数据流的深度检测来识别这些隐藏在云中的攻击。
随着云平台能力不断增强,支撑现代互联网应用的同一套工具,也正在成为现代网络间谍活动的新型基础设施。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
安全研究人员发现针对马来西亚组织的网络间谍活动利用 Cloudflare R2、Workers、Pages 和 Tunnels 来托管钓鱼页面、投放恶意软件并窃取数据。[17][19]
安全研究人员发现针对马来西亚组织的网络间谍活动利用 Cloudflare R2、Workers、Pages 和 Tunnels 来托管钓鱼页面、投放恶意软件并窃取数据。[17][19] 攻击者借助可信云平台运行命令控制服务器、伪装登录页面并通过对象存储或云服务外传敏感数据。
这种做法反映出网络间谍活动的趋势变化:越来越多的国家背景攻击者把恶意基础设施隐藏在大型云服务内部,而不是使用明显的恶意服务器。