Peste 390.000 de atacuri de tip phishing au fost desfășurate doar în ultimele 12 luni. Aceste campanii folosesc servicii de încredere precum Cloudflare Workers, Vercel, Netlify, GitHub Pages și IPFS pentru a derula atacuri sofisticate în mai multe etape și chiar pentru a ocoli autentificarea multifactor (MFA), conform Kaspersky.
Campania de phishing începe atunci când un atacator — care se poate prezenta drept un contact de încredere — creează un pretext pentru a determina victima să se conecteze la contul său Microsoft prin intermediul unui link de phishing. Link-ul este transmis adesea prin e-mail, iar după accesare utilizatorul ajunge pe o presupusă pagină „anti-bot”.
Acolo, victimei i se solicită să completeze primul CAPTCHA fals, introducând adresa de e-mail corporativă. În loc să verifice dacă este vorba despre o interacțiune umană, acest pas colectează adresa de e-mail și redirecționează automat utilizatorul către un URL .workers.dev furnizat de Cloudflare, transmițând adresa de e-mail în fragmentul URL, astfel încât următoarea pagină să o poată prelua fără a accesa serverul atacatorului.
:format(webp):quality(100)/https://www.go4it.ro/wp-content/uploads/2026/08/Un-CAPTCHA-fals-utilizat.jpg)
Pe următoarea pagină, găzduită pe un subdomeniu gratuit Cloudflare Workers, utilizatorul trece printr-un alt CAPTCHA, de această dată unul autentic, care nu este integrat în codul HTML, ci este încărcat dinamic în pagină, ceea ce îl face mai dificil de detectat de soluțiile de securitate.
În cele din urmă, utilizatorului îi este afișată ceea ce pare a fi o fereastră standard de autentificare Office 365 — creată folosind tehnica Browser-in-the-Browser (BiTB) — completată cu o bară de adrese și controale de fereastră cu aspect autentic. În realitate, aceasta este o fereastră flotantă, care transmite toate informațiile introduse către atacatori. Pe măsură ce victima introduce numele de utilizator, parola și codul de autentificare multifactor, scriptul injectat capturează toate datele de autentificare și cookie-urile de sesiune, apoi redirecționează utilizatorul către o pagină generică de eroare pentru a ascunde compromiterea.
:format(webp):quality(100)/https://www.go4it.ro/wp-content/uploads/2026/08/Un-site-web-cu-un-formular-de-autentificare-Microsoft-.jpg)