研究人員發現針對多個馬來西亞機構嘅網絡間諜行動,黑客利用 Cloudflare R2、Workers、Pages 同 Tunnels 作為攻擊基建。[17][19] 攻擊者會喺可信雲端平台上架釣魚網站、存放惡意程式,同埋將被盜資料經雲端服務外傳,令流量睇落似正常網絡活動。[19] 事件反映網絡間諜戰術轉變:越嚟越多威脅組織將攻擊基建藏喺大型雲平台入面,以避開傳統安全監控。

Create a landscape editorial hero image for this Studio Global article: How are government-backed hackers exploiting Cloudflare’s services (such as R2 storage, Pages, Workers, and Tunnels) to conduct cyber‑espion. Article summary: Government-backed or government-aligned hackers are abusing Cloudflare because its services provide cheap, reputable, TLS-protected infrastructure that often looks like normal business web traffic. In the Malaysia-focuse. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Russian state hackers abuse Cloudflare services to spy on Ukrainian targets. A Russian state-sponsored hacker group, known as Gamaredon, has been targeting Ukrainian-speaking vic" source context "Russian state hackers abuse Cloudflare services to spy on ..." Reference image 2: visual subject "**Help
網絡間諜活動而家愈來愈「光明正大」——直接藏喺企業每日都會用到嘅雲端服務入面。
最新安全研究顯示,有攻擊者針對馬來西亞多個組織發動入侵行動,並且利用 Cloudflare 嘅開發者平台服務,例如 R2、Workers、Pages 同 Tunnels,去建立隱蔽嘅攻擊基建。透過呢啲服務,黑客可以託管釣魚網站、存放惡意程式、甚至將偷到嘅資料外傳,而整個過程嘅網絡流量往往同正常網站流量幾乎無分別。
對企業嚟講,呢種策略特別棘手——因為好多公司唔可能直接封鎖 Cloudflare 或其他大型雲服務,否則可能連正常業務都會被迫中斷。
安全研究人員發現,一個針對多個馬來西亞機構嘅入侵行動使用咗攻擊者控制嘅雲端基建。呢啲基建部署喺 Microsoft Azure 嘅 Malaysia West 區域,而且整個行動有相當高程度嘅規劃。
調查顯示,攻擊者為不同目標開發咗專門工具,例如:
整個攻擊環境採用模組化設計,方便長時間潛伏同監視受害者系統。分析指出,部分攻擊流程亦利用 Cloudflare 平台隱藏流量來源,令惡意活動混入正常雲端通信之中。
Cloudflare 提供嘅開發平台原本係為網站同應用程式而設,但同一套工具亦可以被黑客用嚟建立隱蔽攻擊基建。
Cloudflare R2 係一個物件儲存服務,可以用嚟託管檔案或者靜態網站。攻擊者會利用佢去存放釣魚頁面或者惡意程式,因為下載來源係可信雲端網域,警覺性通常較低。
研究人員曾經記錄到:
常見用途包括:
Cloudflare Pages 可以用嚟快速部署靜態網站,而且網站內容會經全球 CDN 網絡傳送。
黑客可以喺呢個平台上建立高度仿真的釣魚網站,受害者打開連結時看到嘅係 Cloudflare 網絡提供嘅頁面,而唔係可疑嘅陌生網域。
由於好多企業本身已經信任 Cloudflare 網絡,直接封鎖相關域名通常唔可行。
Cloudflare Workers 允許開發者喺 Cloudflare 邊緣網絡執行 JavaScript 程式。
攻擊者可以利用呢個功能建立靈活嘅攻擊邏輯,例如:
研究顯示 Workers 甚至可以用於透明釣魚(transparent phishing):用反向代理方式顯示真實網站,但同時暗中截取輸入嘅帳號密碼。
Cloudflare Tunnel 可以將防火牆後面嘅服務透過 Cloudflare 網絡公開,而無需直接暴露伺服器 IP。
黑客濫用呢個功能可以:
有安全報告指出,部分攻擊活動利用 Cloudflare Tunnel 傳播遠端控制木馬(RAT),從而隱藏真正嘅惡意伺服器位置。
利用雲端平台進行攻擊對間諜行動有幾個明顯優勢。
首先,經 Cloudflare 或 Azure 傳輸嘅 HTTPS 流量,通常同正常 SaaS 或 CDN 流量非常相似,令安全系統難以判斷哪些連線屬於惡意活動。
其次,Serverless 平台令攻擊者可以快速改變行為,例如即時修改重定向邏輯、替換惡意程式下載位置,甚至快速更換基建。
最後,攻擊者可以同時利用多個雲服務供應商,令追蹤來源同取證分析變得更加複雜。
公開報告指出,呢次馬來西亞行動嘅手法與國家支持型網絡間諜行動相似,但目前仍未有確定歸因。
部分分析員指出,某些戰術同 APT41 類似——呢個被認為與中國有關聯嘅威脅組織,自 2012 年以來曾針對全球多個國家嘅科技、電訊、醫療同金融機構進行網絡間諜活動。
APT41 過去亦曾利用 CDN 或雲端基建隱藏指揮控制伺服器。
不過目前仍然未有證據證明今次行動直接由 APT41、Mustang Panda 或 Amaranth‑Dragon 發動,因此仍被視為疑似國家支持嘅間諜活動,而非已確認嘅攻擊組織。
馬來西亞近年大力發展數碼經濟,亦令其成為網絡間諜活動嘅新焦點。
官方數據顯示:
投資主要集中喺:
呢啲領域對情報機構極具價值,例如:
一旦入侵成功,攻擊者可能獲得經濟情報、技術資料,甚至地緣政治相關資訊。
馬來西亞案例其實反映咗一個更大嘅趨勢:
攻擊者正逐步放棄明顯嘅惡意伺服器,轉而利用可信雲端基建。
透過將攻擊流程嵌入合法平台,例如:
威脅行為者可以獲得幾個優勢:
對防禦方而言,單靠封鎖可疑網域已經不足夠。愈來愈多安全團隊開始依賴行為分析、異常雲服務使用監控,以及更深入嘅資料外流偵測,先有機會發現呢類隱蔽攻擊。
隨住雲端平台功能愈來愈強大,同一套工具亦可能同時成為現代應用程式同現代網絡間諜行動嘅基建。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
研究人員發現針對多個馬來西亞機構嘅網絡間諜行動,黑客利用 Cloudflare R2、Workers、Pages 同 Tunnels 作為攻擊基建。[17][19]
研究人員發現針對多個馬來西亞機構嘅網絡間諜行動,黑客利用 Cloudflare R2、Workers、Pages 同 Tunnels 作為攻擊基建。[17][19] 攻擊者會喺可信雲端平台上架釣魚網站、存放惡意程式,同埋將被盜資料經雲端服務外傳,令流量睇落似正常網絡活動。[19]
事件反映網絡間諜戰術轉變:越嚟越多威脅組織將攻擊基建藏喺大型雲平台入面,以避開傳統安全監控。