當資料外洩階段透過雲端服務進行時,許多傳統邊界防禦系統很難察覺異常。
Cloudflare 是全球大型雲端平台之一,提供內容傳遞網路(CDN)、物件儲存、無伺服器運算與網站託管等服務。這些功能本來是為開發者設計,但同樣也能被攻擊者利用來隱藏惡意基礎設施。
多份安全研究指出,Cloudflare 的部分服務在惡意活動中反覆出現,原因很簡單:它們的流量與正常雲端流量幾乎無法區分。
R2 是 Cloudflare 的物件儲存服務,類似 Amazon S3。攻擊者可以用它來:
在馬來西亞案例中,研究人員就觀察到專門用來把竊取資料上傳到 Cloudflare 儲存空間的腳本。
Cloudflare Pages 讓使用者能快速部署靜態網站。攻擊者可以利用它架設:
由於網站託管在 Cloudflare 基礎設施上,可信度與存活時間往往更高。
Workers 是 Cloudflare 的無伺服器運算服務,可在全球邊緣節點執行程式碼。對攻擊者來說,它可以:
研究人員曾發現遠端存取木馬(RAT)的 C2 基礎設施直接運作在 Cloudflare Workers 帳戶中,整個控制通道完全建立在合法雲端服務之內。
Cloudflare Tunnel 能將內部伺服器公開到網際網路,同時隱藏其真實 IP 位址。攻擊者可以利用這項功能:
過去已有惡意活動利用 Tunnel 子網域來託管惡意程式並透過釣魚郵件散播。
馬來西亞事件並不是孤立案例,而是東南亞地區網路間諜活動的一部分。
隨著數位化快速成長,馬來西亞在電信、交通與能源等關鍵基礎設施的數位系統日益增加,也使其在地緣政治與情報收集方面的戰略價值提高。
多個長期活躍的 APT(進階持續性威脅)團體在該地區採取類似戰術。
Mustang Panda 是一個至少自 2012 年起活躍的中國背景網路間諜組織,常透過釣魚郵件與偽裝文件投放惡意程式,並鎖定政府與外交機構。
APT41 被廣泛認為是中國支持的威脅團體之一,長期在多個國家與產業進行間諜行動,並使用多種自製惡意工具維持長期滲透。
近年的東南亞攻擊活動中,一個名為 Amaranth‑Dragon 的團體被認為與 APT41 生態系高度相關,並鎖定多個東協國家的政府與執法機構。
目前公開資料並未將馬來西亞這次 Cloudflare 相關行動明確歸因於特定團體。但其作戰模式——客製化工具、區域性目標、以及隱匿雲端基礎設施——與這些國家級間諜行動高度相似。
最大的問題在於:惡意流量看起來完全正常。
例如,一個企業內部系統連到 Cloudflare 的儲存端點或 Workers 服務,在網路封包層面與一般 HTTPS 網頁流量幾乎沒有差別。
而且許多企業本身就依賴 Cloudflare,因此全面封鎖這些服務通常不可行。
因此,安全團隊必須從「目的地是否可疑」轉向「行為是否異常」。
可能的警訊包括:
這起事件反映出攻擊者基礎設施策略的重大轉變。
過去,防禦者主要尋找「惡意伺服器」。現在,攻擊者越來越常直接「住在」可信任的雲端平台裡。
當攻擊流量隱藏在全球大型雲端服務之中,安全監控的重點就不再只是「流量去了哪裡」,而是「這些流量在做什麼」。