وقتی سایت معتبر بوی فیشینگ میده
خلاصهٔ کاملتر
اریک لارنس، سازندهٔ Fiddler و مهندس تیم Microsoft Defender، تو این پست تعریف میکنه که یه توییت دربارهٔ سرویس تازهٔ Cloudflare Wallet دیده و رفته هندل موردعلاقهش رو رزرو کنه. حس عجله برای «برنده شدن» تو رزرو اسم باعث شده سریع کلیک کنه، ولی وسط راه به صفحهای رسیده که به گفتهٔ خودش دقیقاً شبیه حملههای Consent Phishing بوده؛ همون حملههایی که کاربر رو راضی میکنن به یه اپلیکیشن مخرب دسترسی بده.
چیزی که مشکوکش کرده یکی دوتا نبود: نقطهٔ ورود روی دامنهٔ cloudflare.pay بود نه زیرمجموعهای از cloudflare.com، و بین دامنهٔ .com و .pay هیچ رابطهٔ فنیای وجود نداره — هر کسی با حدود ۲۰ دلار میتونه یه دامنهٔ .pay ثبت کنه. تیک سبز کنار نام اپ هم مشکوک بود، صفحهٔ اجازه لینک «گزارش درخواست مشکوک» نداشت، و اصلاً این قابلیت تو داشبورد و مستندات پیدا نمیشد.
نویسنده بعدش سراغ چتبات هوش مصنوعی خود کلادفلر میره و اونجا هم یه ایراد دیگه میبینه: ایجنت اول از همه دسترسی کنترل کامل حساب رو پیشنهاد میده بهجای دسترسی فقطخواندنی، که به گفتهٔ نویسنده نقض اصل حداقل دسترسیه. بعد از دادن دسترسی خواندنی، خود همون چتبات تأیید میکنه که این یه حملهست و لارنس هم فوراً گزارشش میکنه.
چند دقیقه بعد ماجرا برعکس از آب درمیاد: سرویس کاملاً واقعیه. اون تیک سبز مشکوک هم بخشی از نام اپ نبوده، بلکه یه المان امنیتیه که تو جای بدی گذاشته شده و کاربر باید روش هاور کنه تا جزئیاتش رو ببینه. کلادفلر گزارشهای امنیتی رو از مسیر HackerOne میخواد، که لارنس نتونست واردش بشه چون کپچای خود کلادفلر روی اون سایت خراب بود.
جمعبندی نویسنده برای توسعهدهندهها سادهست: سرویسها رو زیر همون دامنهٔ معتبر خودتون میزبانی کنید (مثل pay.cloudflare.com)، اطلاعات امنیتی رو جایی نشون بدید که کاربر بهش اعتماد داره، گزارشدادن کلاهبرداری رو همونجا آسون کنید و مسیر گزارش رو هم تست کنید. نویسنده اضافه میکنه وقتی سایتهای معتبر اینقدر مشکوک رفتار میکنن، کار سرویسهایی مثل SmartScreen و Safe Browsing برای بلاک کردن سایتهای مخرب بدون مثبت کاذب چقدر سخت میشه.
نکات کلیدی:
- سرویس Cloudflare Wallet واقعیه، ولی مسیر ثبتنامش عین یه حملهٔ Consent Phishing به نظر میرسه
- دامنهٔ .pay هیچ رابطهٔ فنی با .com نداره و با حدود ۲۰ دلار برای هر کسی قابل ثبته
- چتبات خود کلادفلر هم اول این سرویس رو یه حمله تشخیص داد
- تیک سبز یه المان امنیتی بود که باید روش هاور کرد، ولی جای بدی گذاشته شده بود
- توصیهٔ نویسنده: میزبانی زیر دامنهٔ معتبر، نمایش اطلاعات امنیتی در جای قابلاعتماد، و مسیر گزارش ساده و تستشده




