Cloudflare Pages 讓使用者能快速部署靜態網站。攻擊者可以利用它架設:
Workers 是 Cloudflare 的無伺服器運算服務,可在全球邊緣節點執行程式碼。對攻擊者來說,它可以:
Cloudflare Tunnel 能將內部伺服器公開到網際網路,同時隱藏其真實 IP 位址。攻擊者可以利用這項功能:
馬來西亞事件並不是孤立案例,而是東南亞地區網路間諜活動的一部分。
多個長期活躍的 APT(進階持續性威脅)團體在該地區採取類似戰術。
最大的問題在於:惡意流量看起來完全正常。
例如,一個企業內部系統連到 Cloudflare 的儲存端點或 Workers 服務,在網路封包層面與一般 HTTPS 網頁流量幾乎沒有差別。
而且許多企業本身就依賴 Cloudflare,因此全面封鎖這些服務通常不可行。
因此,安全團隊必須從「目的地是否可疑」轉向「行為是否異常」。
可能的警訊包括:
這起事件反映出攻擊者基礎設施策略的重大轉變。
過去,防禦者主要尋找「惡意伺服器」。現在,攻擊者越來越常直接「住在」可信任的雲端平台裡。
當攻擊流量隱藏在全球大型雲端服務之中,安全監控的重點就不再只是「流量去了哪裡」,而是「這些流量在做什麼」。