Seguridad

Los ciberdelincuentes explotan los servicios de Cloudflare para sus fines…

Inicialmente diseñados para simplificar y proteger la web, los servicios gratuitos de Cloudflare se encuentran hoy en el centro de sofisticadas estrategias de phishing. Al combinar rendimiento, legitimidad aparente y accesibilidad, proporcionan un terreno fértil para ciberataques cada vez más complejos. El “secuestración de la confianza” se ha convertido en una práctica común para los ciberatacantes…

Cloudflare… El nombre necesariamente dice algo a los usuarios de Internet que se enfrentan regularmente a sus páginas para comprobar la autenticidad de las solicitudes web.

Cloudflare, el principal competidor de Akamai, se ha convertido a lo largo de los años en una institución en seguridad web y optimización de contenido web. Solo este editor protege el 25% del tráfico web mundial gracias a su CDN internacional. Sus servicios asequibles lo han convertido en el compañero de seguridad de muchos sitios web y servicios de ventas en línea para VSE y PYME.

Sin embargo, un informe reciente de Fortra muestra que hoy Cloudflare es cada vez más víctima de su notoriedad y del uso malicioso de sus servicios gratuitos por parte de los ciberdelincuentes. Así, Fortra constata en su último informe sobre ciberseguridad un aumento significativo de los ataques de phishing que explotan los servicios gratuitos de Cloudflare.

Infraestructura legítima secuestrada

Los servicios Cloudflare Pages and Workers, inicialmente diseñados para permitir a los desarrolladores implementar rápidamente sitios web y aplicaciones, están siendo explotados cada vez más por actores maliciosos. Estas plataformas ofrecen dominios “.pages.dev” y “.workers.dev” gratuitos, combinados con funciones premium como cifrado SSL/TLS automático y distribución global a través de la CDN de Cloudflare.

Por lo tanto, Cloudflare está sufriendo hoy su popularidad. El editor se ha convertido en un objetivo preferido por múltiples razones. En primer lugar, su reputación de excelencia en seguridad y rendimiento constituye un activo importante para los ciberdelincuentes, que explotan la confianza natural de los usuarios (pero también de los CISO y los equipos cibernéticos) en los dominios asociados a Cloudflare. Esta confianza se ve reforzada por la infraestructura técnica de la empresa: su red CDN global garantiza tiempos de carga óptimos para las páginas maliciosas, mientras que el cifrado automático SSL/TLS da la apariencia de legitimidad a los sitios fraudulentos a través del candado HTTPS. Finalmente, la propia arquitectura de los servicios gratuitos de Cloudflare facilita su explotación maliciosa. El sistema de proxy inverso, inicialmente diseñado para proteger sitios web de ataques DDoS, paradójicamente permite a los atacantes ocultar eficazmente el origen de sus infraestructuras maliciosas. Además, la simplicidad de implementación, diseñada para democratizar el acceso a tecnologías web de alto rendimiento, resulta ser un arma de doble filo: con unos pocos clics, un atacante puede poner en línea una página de phishing y beneficiarse instantáneamente de todos los servicios premium. de Cloudflare sin una inversión significativa.

Las cifras reveladas por el equipo de Análisis de correo electrónico sospechoso (SEA) de Fortra son bastante preocupantes:

– Verter Páginas de Cloudflare : Se detectaron 1.370 incidentes cibernéticos que dependieron del servicio hasta mediados de octubre de 2024, en comparación con 460 en 2023, un aumento del 198%

– Verter Trabajadores de Cloudflare : En 2024 se registraron 4.999 casos de uso malicioso, frente a 2.447 en 2023, lo que representa un aumento del 104%

Al ritmo actual de 137 incidentes mensuales para páginas y 499 para trabajadores, Fortra proyecta que el número total de ataques podría llegar a 1.600 y 6.000 respectivamente para finales de 2024.

Usos inteligentes e ilegítimos…

Los investigadores de Fortra han identificado varias estrategias empleadas por los ciberdelincuentes que a menudo combinan los servicios de Microsoft y Cloudflare (dos empresas cuyos dominios suelen colocarse como dominios confiables de forma predeterminada) y que seguramente serán de interés para los CISO:

1- El uso de redirecciones en cascada

Las redirecciones en cascada son una innovación táctica notable en el panorama del phishing moderno. Los atacantes orquestan un recorrido de usuario complejo, comenzando con un correo electrónico profesional meticulosamente elaborado que conduce a un documento PDF aparentemente inofensivo. Luego, este PDF redirige al usuario a una página auténtica de Microsoft OneDrive, estableciendo un nivel inicial de confianza. Luego, la página de OneDrive presenta un documento profesional titulado «Propuesta de la empresa», cuya apertura activa una redirección final a un dominio pages.dev que aloja la página maliciosa. Este sofisticado enfoque no sólo evita los sistemas de detección tradicionales, sino que también complica considerablemente el análisis forense.

2- Explotación de “bccfoldering”

“Para vivir felices, vivamos escondidos”, dice el proverbio. Aplicado en el ámbito del Phishing, esto implica procurar que las campañas sean lo menos visibles posible para no llamar la atención de los ciberdefensores. “Bccfoldering” es una nueva técnica para ocultar campañas de phishing. Al explotar exclusivamente el campo BCC del protocolo SMTP, los atacantes pueden ocultar eficazmente la escala de sus operaciones. Este método imposibilita detectar el volumen real de destinatarios y complica significativamente el trabajo de los equipos de seguridad, que ya no pueden correlacionar incidentes ni identificar rápidamente campañas masivas de phishing.

3- La sofisticada imitación de las páginas de inicio de sesión de Microsoft Office 365

Fortra señala que la imitación de las interfaces de Microsoft Office 365 está alcanzando ahora un nivel de sofisticación sin precedentes. Los ciberdelincuentes están desarrollando réplicas casi perfectas de las interfaces de Microsoft, reproduciendo con notable precisión la carta gráfica, el comportamiento dinámico de los formularios e incluso los mensajes de error del sistema. Alojar estas páginas fraudulentas en dominios Workers.dev, beneficiándose del certificado SSL/TLS de Cloudflare, fortalece aún más su credibilidad entre los usuarios.

4- Agregar páginas de verificación humana tipo CAPTCHA

Para Fortra, la integración de páginas de verificación humana tipo CAPTCHA en el centro de las estrategias de phishing marca una importante evolución táctica para los ciberdelincuentes. Al implementar estos mecanismos a través de Cloudflare Workers, los atacantes añaden una falsa capa adicional de legitimidad al filtrar los sistemas de detección automatizados. Esta sofisticación técnica crea una sensación engañosa de seguridad entre las víctimas potenciales, lo que aumenta significativamente la eficacia de los ataques. Pero también garantiza un nivel de protección contra servicios maliciosos por parte de los motores de escaneo automatizados de los editores de ciberseguridad. La ejecución de estos mecanismos por parte del cliente permite una integración perfecta en el proceso de phishing, lo que hace que la detección sea aún más compleja para las soluciones de seguridad tradicionales.

Ciertamente, pero ¿cómo nos protegemos de ello?

Evidentemente, Cloudflare no es insensible a este uso ilegal y malicioso de sus servicios. Pero aunque el editor continúa imaginando e integrando nuevos sistemas de detección de amenazas y mecanismos de notificación, los atacantes a menudo logran explotar estos servicios antes de detectar contenido malicioso.

Para Fortra, confiar en los servicios de Cloudflare o Akamai no es suficiente. También es necesario implementar buenas prácticas, como verificar sistemáticamente las URL de las páginas de inicio de sesión, habilitar la autenticación de dos factores, informar a Cloudflare de los intentos de phishing detectados y permanecer alerta ante las solicitudes de información confidencial.

En última instancia, esta situación pone de relieve una paradoja de la web moderna: las infraestructuras diseñadas para proteger Internet pueden, cuando se utilizan mal, convertirse en vectores de ataque particularmente eficaces. Ilustra perfectamente un dilema (subestimado por todos) que enfrentan los principales actores de la infraestructura web: ¿cómo mantener la accesibilidad y la democratización de los servicios limitando al mismo tiempo su potencial de explotación maliciosa? El acceso fácil y gratuito, pilares del crecimiento de Cloudflare, se han convertido hoy, sin saberlo, en facilitadores de sofisticadas campañas de phishing. Ésta no es una buena noticia. Pero es un recordatorio de que debemos permanecer alerta, incluso si los servicios a los que nos conectamos parecen provenir de editores acreditados y confiables…

Lea también:

Las paradojas de la IA en la ciberseguridad

Las empresas francesas sufren 44 incidentes de ciberseguridad al año

Quick Machine Recovery, el arma antiincidentes Crowdstrike de Windows

Un estudio confirma que las empresas europeas no están preparadas para la directiva NIS 2

No, Microsoft no utiliza sus archivos de Word y Excel de forma predeterminada para entrenar su IA.

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *