Cloudflare 是全球最大的互联网基础设施平台之一,提供 CDN、防护、存储、无服务器计算以及隧道服务。这些功能对开发者非常有用,但也可能被攻击者利用来隐藏恶意活动。
安全研究显示,多个 Cloudflare 服务在恶意活动中频繁出现,因为它们的网络流量很容易与正常业务混在一起。
Cloudflare R2 是类似 Amazon S3 的对象存储平台。攻击者可以利用它:
在马来西亚案例中,研究人员发现脚本专门将窃取的数据上传到 Cloudflare 托管的存储端点。
Cloudflare Pages 可以快速部署静态网站。攻击者可利用它搭建:
由于这些页面运行在 Cloudflare 网络上,看起来与合法网站没有明显区别。
Cloudflare Workers 允许在全球边缘节点运行无服务器代码。攻击者可以利用它:
研究人员已经观察到远程控制木马(RAT)的 C2 基础设施运行在 Cloudflare Workers 账户中,说明攻击链可以完全隐藏在云服务内部。
Cloudflare Tunnel 可以让内部服务器直接暴露到互联网,但不会公开真实 IP 地址。
攻击者利用这一特性,把恶意服务器隐藏在 Cloudflare 后面,同时仍能提供恶意下载或控制通道。已有恶意软件行动使用 Tunnel 子域名托管 payload,并通过钓鱼邮件传播。
马来西亚事件并非孤例,而是东南亚地区网络间谍活动整体趋势的一部分:APT 组织越来越多地依赖合法云平台隐藏行动。
随着数字化快速发展,马来西亚在电信、交通和能源等关键基础设施领域的网络规模不断扩大,这也让该国成为情报收集的重要目标。
多支长期活跃的 APT 组织在该地区采取了类似策略。
Mustang Panda 是一个被广泛认为与中国有关的网络间谍组织,自至少 2012 年以来一直活跃。该组织常通过鱼叉式钓鱼邮件和诱饵文件针对政府和外交机构实施攻击。
APT41 被认为是中国支持的威胁组织之一,长期在全球范围内开展网络间谍活动,并使用大量自定义工具和恶意软件维持对目标网络的长期访问。
近年来出现的 Amaranth‑Dragon 组织被研究人员认为与 APT41 生态系统存在密切联系,其攻击目标包括多个东盟国家的政府和执法机构。
目前公开信息尚未将马来西亚这起 Cloudflare 相关行动明确归因于某个具体组织,但其特征——定制工具、区域定向攻击以及隐蔽基础设施——与国家背景网络间谍组织常见的作战方式高度一致。
最大的挑战在于:这些网络流量看起来完全正常。
例如,访问 Cloudflare 存储或 Workers 端点时,流量只是普通的加密 HTTPS 请求。对很多企业来说,直接封锁 Cloudflare 服务几乎不可能,因为大量合法业务都依赖它。
因此,安全团队越来越需要依靠行为分析而不是简单的域名信誉判断。
可能的异常信号包括:
马来西亚的这起案例反映出攻击基础设施策略的变化:
攻击者不再运行明显可疑的服务器,而是**“寄生”在全球可信的云平台内部**。
这意味着,网络安全防御不能再只依赖“允许或阻止某个域名”的简单策略,而必须更加关注:
当恶意基础设施隐藏在全球信任的云生态之中时,安全团队需要回答的关键问题不再是“流量去了哪里”,而是——这段流量的行为是否异常。