安全攻防
morning
网络安全太难了
摘要
It started innocently enough. I saw a tweet about a new product offering from one of my favorite companies, Cloudflare. Neat! I clicked through to the site and there it is: And huzzah !, my preferred ...
the
Cloudflare
that
pay
one
there
And
just
domain
site
2026-08-05
1 阅读
约4分钟阅读
kevincox
字号:
事情一开始就很天真。我看到一条关于我最喜欢的公司之一 Cloudflare 推出的新产品的推文。整洁的!我点击进入该网站,结果是:万岁!我最喜欢的用户名 @ericlaw 仍然可用。我最好快点在别人得到之前领取它!由于我已经是 Cloudflare 的长期用户,我只需要登录即可。这是有道理的,否则他们将如何将句柄绑定到我的帐户?简单易行。我加入了。看来还差一步,我得授权新功能了?但等一下!这看起来与过去几年非常流行的同意网络钓鱼攻击之一一模一样!等等,为什么入口点是在 cloudflare.pay 这个尚未拥有我的凭据的网站上,而不是在 cloudflare.com 域内的某个拥有我的凭据的站点(例如 cloudflare.com/pay )上? .com 域和 .pay 域之间不存在固有的技术关系。任何人只需 20 美元即可使用 .pay sTLD 下的域名(与 .bank 不同,需要更多审查),因此没有什么可以阻止我在短短几分钟内注册自己的 cloudflare payments.pay 域名。为什么Cloudflare的许可站点不承认自己公司的功能?这个绿色的复选标记看起来很可疑——攻击者可能只是将表情符号塞进他们误导性的显示名称中,就像那些试图对 Microsoft 电子邮件帐户进行网络钓鱼的人使用误导性的应用程序名称和图标一样: 虚假的 Outlook OAuth 网络钓鱼请求 Cloudflare 的人都是了解自己知识的天才。这一定是一次攻击。这是一个聪明的做法——我感到一种紧迫感,因为我想“赢得”比赛以获得我想要的手柄。非常非常聪明!不幸的是,Cloudflare 权限页面不遵循最佳实践,因此我没有可以使用“报告可疑请求”链接来让 Cloudflare 人员知道他们的客户受到攻击。让我返回到我的 Cloudflare 仪表板并尝试从其侧边栏访问钱包功能。嗯。它不在那里。现在,钱包声称是“一项新功能”,所以仪表板可能还没有更新。搜索文档没有发现任何结果。让我们在聊天中询问 AI 代理。哦,哇。真的是攻击啊!让我们立即举报网络钓鱼!几分钟后... womp womp... 天哪。经过几分钟的进一步疯狂搜索,事实证明,这实际上是一个合法的新 Cloudflare 产品和合法网站,尽管一切迹象表明这是一次聪明的网络钓鱼攻击。进一步证明,可疑的绿色复选标记并不是应用程序不可信的显示名称的一部分,而是一个(位置不佳的)安全 UI 元素,用户需要将鼠标悬停在该元素上以获取安全详细信息:Cloudflare 人员显然希望通过 HackerOne 报告安全问题(这不会让我登录,因为 HackerOne 使用的 Cloudflare CAPTCHA 似乎已损坏......)。当合法网站有时表现得非常非常钓鱼时,请考虑一下,随着每周有数百万个新网站添加到网络中,Microsoft SmartScreen 和 Google SafeBrowsing 等 URL 信誉服务要想在不误报的情况下阻止恶意网站有多困难。课程 Web 开发人员,请遵循所有最佳实践,我恳求您:在您可信的域名下托管应用程序和内容。如果您必须添加新名称,请直接从您的可信域名链接到该名称。当要求用户做出安全决策时,在值得信赖的地方显示相关的安全信息。结合具体情况,让举报诈骗变得轻而易举。测试您的安全报告流程,以确保它们受到监控并正常运行。用户:尽量保持安全。点击之前请三思,如果其他方法都失败,请等待。安全极客:永远不要责怪受害者——他们的工作是不可能完成的。 -埃里克
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱