Multi-stage phishing
A Kaspersky elemzése szerint a támadók egyre nagyobb arányban használják ki a megbízható felhőplatformokat adathalász kampányaikban, mert ezek domainjeit a vállalatok és a biztonsági megoldások általában legitimnek tekintik. A kutatás alapján 2025 második felében és 2026 első felében a phishing-oldalak és a rosszindulatú tartalmak jelentős része olyan szolgáltatásokon jelent meg, mint a Microsoft 365, a Google Drive, a Google Sites, a Dropbox, a GitHub, a Cloudflare R2, az Amazon S3, valamint különféle CDN- és objektumtároló-platformok. A támadók jellemzően nem saját domaint regisztrálnak, hanem ezekre a felhőszolgáltatásokra töltenek fel hamis bejelentkezési oldalakat, PDF-eket vagy HTML-fájlokat, majd a felhasználókat e-mailben vagy QR-kódokon keresztül irányítják ezekre. Mivel a hivatkozások megbízható domainekre mutatnak, nagyobb eséllyel jutnak át a levelezési szűrőkön, és a felhasználók is kevésbé gyanakodnak.
A kutatók szerint különösen elterjedtté vált a multi-stage phishing. Ilyenkor a felhasználó először egy teljesen legitim felhőszolgáltatásban tárolt dokumentumot vagy PDF-et nyit meg, amely csak egy gombot vagy hivatkozást tartalmaz. Ez egy második, szintén megbízható platformra irányítja, majd végül egy hamis Microsoft 365-, Google- vagy vállalati bejelentkezési oldalra jut, ahol megadja hitelesítő adatait. A láncolat során minden egyes lépés legitim szolgáltatásokat használ, ezért a hagyományos URL-alapú szűrés önmagában gyakran nem elegendő. A Kaspersky szerint vizsgálni kell a felhasználói viselkedést, a végső céloldalt, az átirányításokat és a hitelesítési folyamatokat is, nem csupán azt, hogy egy link ismert vagy megbízható domainre mutat-e. A szervezet emellett javasolja az MFA alkalmazását, a felhasználók rendszeres phishing-tudatossági képzését, valamint a felhőszolgáltatásokból érkező tartalmak fokozott ellenőrzését, mivel a jövőben várhatóan tovább nő az ilyen platformokat kihasználó adathalász kampányok száma.