這次行動的特徵包括:
研究指出,攻擊鏈的部分階段被隱藏在雲端服務中,例如 Cloudflare 的開發平台,讓惡意流量更容易混入正常雲端通信之中。
Cloudflare 的開發者平台原本是為合法應用設計,但其彈性與全球網路也讓攻擊者可以建立極難偵測的攻擊基礎設施。
Cloudflare R2 是物件儲存服務,可用來存放檔案或靜態網站。攻擊者會把釣魚頁面或惡意程式放在這裡,因為下載來源看起來來自可信雲端網域。
研究曾觀察到,在六個月內託管在 R2 的釣魚頁面流量增加了 61 倍,顯示攻擊者快速採用這個平台。
常見用途包括:
Cloudflare Pages 提供全球 CDN 支援的靜態網站託管。攻擊者可在上面部署看似可信的登入頁或企業入口網站。
對受害者而言,頁面是透過 Cloudflare 網路提供,而不是陌生的惡意網域,因此更容易降低警覺。
Cloudflare Workers 允許開發者在 Cloudflare 邊緣節點執行 JavaScript。攻擊者可利用這個功能建立輕量級攻擊基礎設施,例如:
研究顯示,Workers 甚至能用於透明釣魚(transparent phishing):它會代理合法登入頁面,受害者看到的是正常網站,但輸入的帳密會被攻擊者同步截取。
Cloudflare Tunnel 可以讓防火牆後方的服務透過 Cloudflare 網路公開,而不暴露真正的伺服器 IP。
攻擊者利用這項功能:
安全研究指出,有攻擊活動透過 Cloudflare Tunnel 傳送遠端控制木馬(RAT),讓惡意流量更難被辨識。
將攻擊基礎設施放在雲端平台上,對間諜活動有多個優勢。
首先,經過 Cloudflare 或 Azure 的流量看起來與一般 SaaS 或 CDN 服務相似,使安全工具很難判定是否為惡意活動。
其次,無伺服器服務讓攻擊者可以快速更改行為,例如:
最後,攻擊者常同時使用多個雲端供應商,使追蹤來源與進行數位鑑識更加困難。
公開報告指出,這項行動的戰術與國家支持的網路間諜活動相符,但目前沒有確定的歸因。
部分分析師提到與 APT41 行動模式相似。APT41 是被認為與中國相關的駭客組織,長期針對醫療、電信與科技等產業發動間諜攻擊。
APT41 及類似團體過去也曾利用雲端基礎設施或 CDN 網路來隱藏指揮控制系統。
不過,目前沒有證據能直接證實此次馬來西亞攻擊與 APT41、Mustang Panda 或 Amaranth‑Dragon 有直接關聯,因此仍被歸類為「疑似國家支持的間諜活動」。
馬來西亞近年大力發展數位經濟,使其成為越來越有吸引力的情報目標。
官方資料顯示,馬來西亞的數位投資在 2024 年達到 1636 億令吉,而 2025 年批准的數位投資為 874 億令吉,主要來自 AI、大數據、資料中心與雲端服務的成長。
這些發展讓以下資產變得特別有價值:
對間諜組織而言,入侵這些企業不僅能取得經濟情報,也能掌握區域科技發展與戰略資訊。
馬來西亞案例反映出一個更大的趨勢:
現代網路間諜活動正逐漸從傳統惡意伺服器,轉向可信雲端基礎設施。
透過把攻擊的一部分嵌入合法平台,例如物件儲存、無伺服器運算或 CDN 網路,攻擊者可以獲得:
這意味著,僅依賴網域信譽或簡單封鎖策略已不足以防禦。越來越多安全團隊開始依賴行為分析、雲端服務使用監控與資料外流偵測來發現這類隱藏在雲端中的攻擊。
隨著雲端平台功能持續擴展,支撐現代應用程式的同一套工具,也正在被攻擊者用來打造新一代的網路間諜基礎設施。