針對多個馬來西亞機構的網絡間諜行動利用 Cloudflare 雲服務隱藏資料外洩同控制基建,令惡意流量看似正常 HTTPS 通訊。[17] 研究人員發現攻擊者使用客製化 Python 工具、Azure 基建,以及腳本將竊取資料上傳到 Cloudflare 儲存端點。[17] 呢種手法反映東南亞整體趨勢:APT 組織愈來愈利用合法雲端平台部署釣魚、惡意軟件分發同隱蔽 C2 通道。[20]

Create a landscape editorial hero image for this Studio Global article: What does the reported cyber espionage campaign against Malaysian organizations reveal about how state-backed threat actors are abusing Clou. Article summary: The Malaysia case shows a broader pattern: state-backed or state-aligned operators are hiding espionage infrastructure inside trusted cloud platforms, using Cloudflare not just as a CDN shield but as storage, app-hosting. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Malaysia’s digital growth and geopolitics widen cyber attack surface, raising critical infrastructure risks. New data from Cyfirma threat landscape report disclosed that Malaysia" source context "Malaysia's digital growth and geopolitics widen cyber attack surface ..." Reference image 2: visual subject "##### The Latest. A cam
網絡間諜活動近年出現一個明顯轉變:攻擊者唔再依賴可疑伺服器或惡名昭彰嘅域名,而係直接「寄生」喺大型雲端平台入面運作。最新針對馬來西亞多個機構嘅入侵行動就顯示,Cloudflare 正逐漸成為黑客隱藏基建、資料外洩同控制流量嘅重要工具。
由於所有通訊都包裝成正常 HTTPS 連線,而且目的地係全球信任度極高嘅雲端服務,傳統基於域名封鎖或信譽評分嘅防禦方法往往難以偵測到問題。
安全研究人員發現一個針對馬來西亞多個機構嘅定向攻擊行動。攻擊者將部分基建部署喺 Microsoft Azure 馬來西亞西部區域,同時為每個目標編寫專用 Python 工具,用嚟做內部網絡偵察、資料庫存取同資料外洩。
其中一個關鍵發現係一個專門腳本,負責將竊取嘅資料上傳到攻擊者控制嘅 Cloudflare 儲存端點。咁樣一嚟,外洩流量表面上只係同 Cloudflare 進行正常 HTTPS 通訊,極難被防火牆或網絡監控即時識別。
整個入侵流程大致包括:
當最後一步嘅資料外洩經由雲端平台完成時,許多傳統周界安全系統都會失效,因為目標流量看起來完全正常。
Cloudflare 本身提供全球規模嘅 CDN 同雲端平台,包括儲存、Serverless 計算、網站托管同安全隧道。對開發者嚟講非常方便,但同樣亦可能被攻擊者利用作隱蔽基建。
安全研究顯示,多個 Cloudflare 服務已經頻繁出現喺惡意活動入面,原因係佢哋嘅流量非常容易混入正常雲端通訊之中。
Cloudflare R2 係一個類似 Amazon S3 嘅物件儲存平台。攻擊者可以利用佢:
喺馬來西亞案例入面,研究人員就發現一個腳本專門將竊取資料上傳到 Cloudflare 託管嘅儲存服務。
Cloudflare Pages 主要用嚟快速部署靜態網站。攻擊者可以用佢建立釣魚登入頁面或假文件下載網站,同時利用 Cloudflare 網絡提高可信度。
Workers 係 Cloudflare 嘅 serverless 平台,可以喺邊緣節點執行程式碼。威脅行為者可利用佢:
研究甚至記錄到有遠端存取木馬(RAT)嘅控制基建直接運行喺 Cloudflare Workers 帳戶之上。
Cloudflare Tunnel 可以將內部伺服器暴露到互聯網,但唔會公開真實 IP 地址。對攻擊者嚟講,呢個功能可以將惡意基建完全藏喺 Cloudflare 後面。
已有惡意活動利用 Tunnel 子域名託管惡意程式,再透過釣魚電郵或腳本下載鏈將 payload 傳播出去。
馬來西亞事件並唔係孤例。研究顯示,針對東南亞嘅間諜組織愈來愈依賴合法雲端平台來隱藏基建。
隨住數碼基建迅速擴張——特別係電訊、交通同能源領域——馬來西亞嘅網絡攻擊面亦持續擴大,同時其地緣政治重要性亦令佢成為情報蒐集目標。
區內幾個長期活躍嘅 APT 組織都展現出類似策略。
Mustang Panda 被認為係中國背景嘅網絡間諜組織,自 2012 年起活躍,經常利用釣魚郵件同誘餌文件針對政府、外交同研究機構。
APT41 同樣被廣泛評估為中國國家支持嘅威脅組織,過去多年針對多個國家同行業進行間諜活動,並使用大量自製惡意工具維持長期滲透。
近年另一個備受關注嘅團體係 Amaranth‑Dragon。研究人員認為佢與 APT41 生態系統關係密切,並於 2025 年對多個東盟國家政府同執法機構發動間諜攻擊。
目前公開資料未有將馬來西亞 Cloudflare 相關活動直接歸因於任何一個特定組織。不過其戰術——客製工具、區域性目標同高度隱蔽嘅基建——與多個國家級間諜行動非常相似。
最大問題係:相關網絡流量看起來完全合法。
例如連接到 Cloudflare 儲存或 Workers 端點,喺技術上同普通網站 HTTPS 流量幾乎冇分別。而且好多企業本身就依賴 Cloudflare,直接封鎖整個服務通常並不可行。
因此安全團隊開始更依賴「行為偵測」而唔係單純域名封鎖,例如留意:
馬來西亞事件突顯咗一個關鍵變化:現代攻擊者愈來愈少建立「明顯惡意」嘅基建,而係直接藏身喺全球信任嘅雲端平台之中。
對防守方而言,安全策略亦必須轉型——由單純嘅允許清單同域名信譽檢查,轉向更深入監控身份、行為模式同資料流動。
當惡意基建本身就隱藏喺 Cloudflare 之類嘅平台入面,真正嘅問題已經唔再係「流量去咗邊」,而係「流量做緊乜」。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
針對多個馬來西亞機構的網絡間諜行動利用 Cloudflare 雲服務隱藏資料外洩同控制基建,令惡意流量看似正常 HTTPS 通訊。[17]
針對多個馬來西亞機構的網絡間諜行動利用 Cloudflare 雲服務隱藏資料外洩同控制基建,令惡意流量看似正常 HTTPS 通訊。[17] 研究人員發現攻擊者使用客製化 Python 工具、Azure 基建,以及腳本將竊取資料上傳到 Cloudflare 儲存端點。[17]
呢種手法反映東南亞整體趨勢:APT 組織愈來愈利用合法雲端平台部署釣魚、惡意軟件分發同隱蔽 C2 通道。[20]