39 万钓鱼页寄生在云平台:HTTPS 和可信域名为什么不再够用
作者:韩启明|OC 政策与安全编辑
韩启明
安全公司 Kaspersky 称,其系统在 2025 年 8 月至 2026 年 7 月间识别并拦截超过 39 万个托管在正规云平台和 IPFS 网关上的钓鱼页面。攻击者借用免费部署、自动 HTTPS、CDN 和高信誉主域名,搭建可窃取多因素认证会话的中间人攻击。
一句话结论:小锁图标只能证明浏览器与当前网站之间的连接被加密,不能证明网站由谁创建;当攻击者和正常开发者使用同一套云平台,基于域名信誉的安全判断会失去区分度。
Kaspersky 对 224984 个被用于钓鱼的独立三级域名进行统计。pages.dev 占样本链接的 24.9%,vercel.app 为 13.8%,github.io 为 13.7%,netlify.app 为 10%。这些比例来自该公司遥测,不代表整个互联网的绝对市场份额,但足以显示攻击基础设施已经向开发者平台迁移。
原因和正常项目选择这些平台完全一样:免费额度、几分钟上线、自动证书和全球 CDN。攻击者还能把源服务器藏在平台后面,不需要维护自己的域名信誉。防守方又不能直接封锁 pages.dev 或 github.io,否则会同时阻断大量合法应用。

报告分析的一条攻击链分三步。钓鱼邮件先把用户带到被入侵网站上的假验证码,收集邮箱并过滤自动扫描;随后跳转到 workers.dev,注册 Service Worker,并使用开源代理库改写当前标签页中的请求;最后用 Browser-in-the-Browser 页面伪造浏览器弹窗,把真实微软登录页面通过攻击者代理加载。
受害者看到的登录界面是真的,输入的密码和 MFA 码也会被转发到真实服务。攻击者位于中间,可以截获会话 token,之后不需要再次输入验证码。MFA 没有被数学破解,而是整个已验证会话被代理接走。
传统建议“看 HTTPS、看域名是否知名”因此不够。用户应检查主浏览器最顶部的真实地址栏,而不是网页画出来的弹窗地址;企业则要用内容检测、登录设备绑定和抗钓鱼 Passkey,让凭据只能为真实站点签名。
关键事实
- Kaspersky 称一年内拦截超过 39 万个托管在正规云或 IPFS 上的钓鱼页面
- 统计样本中 pages.dev、vercel.app、github.io 和 netlify.app 占比较高
- 攻击使用假验证码、Service Worker、反向代理和伪造浏览器窗口
- 多因素认证本身没有失效,攻击者窃取的是完成认证后的会话 token
OC 判断
云平台正在成为攻击者的通用基础设施,这不是平台“变坏”,而是开放部署能力的必然副作用。平台需要提高批量账户和重复模板识别能力,企业也必须从域名封锁转向页面行为、身份绑定和会话风险分析。
为什么重要
- 对开发者平台:免费部署和自动证书需要配套更快的滥用检测与跨账户关联。
- 对企业:MFA 应优先升级到抗钓鱼认证,并限制新设备上的会话复用。
- 对用户:网页里的地址栏和锁图标都可以伪造,只信浏览器原生界面仍不够时应主动关闭页面。
评论
围绕这篇文章补充信息、提出问题或分享观察。