🔥 この記事の詳細
2026-09-17 更新
D
把握のみ

攻撃者がCloudflare Workers、Netlify、GitHub Pagesなどのクラウドプラットフォームを悪用してフィッシングサイトを構築し…

脆弱性🌐 英語ソース
📅 2026-09-17📰 kaspersky_ru
📌 一言でいうと
攻撃者がCloudflare Workers、Netlify、GitHub Pagesなどのクラウドプラットフォームを悪用してフィッシングサイトを構築し、多要素認証(MFA)を回避してセッションを盗み出す手法について解説しています。これらのプラットフォームは無料で迅速に展開でき、信頼性の高いドメインを利用できるため、検知を回避しやすくなります。組織は、不審なURLへの警戒と、セッション管理の強化などの対策が求められます。
🔍該当判定
  • Cloudflare Workers、Netlify、GitHub Pagesなどのクラウドプラットフォームを利用して自社サイトを公開している
  • 社員が業務で上記プラットフォーム(Cloudflare, Netlify, GitHub Pages等)にアクセスし、ログインして利用している
  • 多要素認証(MFA/2段階認証)を導入しているが、フィッシングサイトへの誘導によるセッション盗用(認証情報の横取り)対策を未実施である
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 不審なリンクや、信頼できないドメインからのログイン要求に注意する。 2. セッションタイムアウトの設定を適切に管理し、不必要な長時間セッションを避ける。 3. FIDO2/WebAuthnなどのフィッシング耐性のあるMFAの導入を検討する。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】巧妙なフィッシングメールへの注意について

お疲れさまです。情報システム担当です。
最近、信頼されたクラウドサービス(GitHubやCloudflareなど)を悪用し、多要素認証(MFA)を突破してアカウント情報を盗み出す巧妙なフィッシング攻撃が確認されています。

ご協力をお願いしたいこと:
1. メールやチャットで届いた不審なURLを安易にクリックしない
2. ログイン画面で、URLが正しいか(不自然な文字列が含まれていないか)を必ず確認する
3. 万が一、不審なサイトでパスワードを入力してしまった場合は、すぐに情報システム担当まで報告してください

対応期限: 本日中(確認をお願いします)
Subject: [Security Alert] Beware of Sophisticated Phishing Attacks

Dear employees,

We have observed an increase in sophisticated phishing attacks that leverage trusted cloud services (such as GitHub and Cloudflare) to bypass multi-factor authentication (MFA) and steal account credentials.

Requested Actions:
1. Do not click on suspicious links received via email or chat.
2. Always verify that the URL of a login page is correct and does not contain unusual characters.
3. If you suspect you have entered your credentials into a fraudulent site, please report it to the IT department immediately.

Deadline: Immediate