Cloudflare Pages 可以快速部署静态网站。攻击者可利用它搭建:
Cloudflare Workers 允许在全球边缘节点运行无服务器代码。攻击者可以利用它:
Cloudflare Tunnel 可以让内部服务器直接暴露到互联网,但不会公开真实 IP 地址。
马来西亚事件并非孤例,而是东南亚地区网络间谍活动整体趋势的一部分:APT 组织越来越多地依赖合法云平台隐藏行动。
多支长期活跃的 APT 组织在该地区采取了类似策略。
最大的挑战在于:这些网络流量看起来完全正常。
例如,访问 Cloudflare 存储或 Workers 端点时,流量只是普通的加密 HTTPS 请求。对很多企业来说,直接封锁 Cloudflare 服务几乎不可能,因为大量合法业务都依赖它。
因此,安全团队越来越需要依靠行为分析而不是简单的域名信誉判断。
可能的异常信号包括:
马来西亚的这起案例反映出攻击基础设施策略的变化:
攻击者不再运行明显可疑的服务器,而是**“寄生”在全球可信的云平台内部**。
这意味着,网络安全防御不能再只依赖“允许或阻止某个域名”的简单策略,而必须更加关注:
当恶意基础设施隐藏在全球信任的云生态之中时,安全团队需要回答的关键问题不再是“流量去了哪里”,而是——这段流量的行为是否异常。