Elektrine lite

← Feed

@ErikvanStraten@todon.nl

Post #3429390

2026-06-22 21:25 UTC

CLOUDFLARE EN GOOGLE ZIJN EVIL Dat de goedkope (of zelfs gratis) domeinen van Cloudflare zelf, "workers.dev" en "pages.dev" door cybercriminelen worden misbruikt, speelt al jaren (zie bijv. https://www.fortra.com/blog/cloudflares-pagesdev-and-workersdev-domains-increasingly-abused-phishing van eind 2024). Volgens https://dailysecurityreview.com/security-spotlight/cloudflare-cyber-attacks-surge-developer-domains-exploited-for-phishing-and-ddos/ (van eerder deze maand) zou het misbruik sterk zijn toegenomen. Voorbeeld, voor de nietszeggende (random gegenereerde) hoofddomeinnaam van vermoedelijk een cybercrimineel:: 🚨 gfiwpu3459btgoeiprubnvoey458r․workers․dev kent VirusTotal 140 subdomeinen (met random subdomeinnamen). De domeinmaam van de oudste, van sept. 2025 (niet meer actief), luidt: 🚨 yvvper89․gfiwpu3459btgoeiprubnvoey458r․workers․dev en de laatste, als enige momenteel actief: 🚨 89615d80․gfiwpu3459btgoeiprubnvoey458r․workers․dev Google Trust Services heeft voor deze nepsites, sinds 2025-09-02, minstens 4 certificaten afgegeven (elk cert is geldig voor de hoofddomeinnaam en via *. voor elk willekeurig subdomein). Cloudflare zou simpel kunnen detecteren dat een nep-Microsoft-inlogpagina wordt getoond, en hun klant een schop onder de kont te geven - maar dat levert Cloudflare minder inkomsten op. #CloudflareIsEvil #GoogleIsEvil #Phishing #BigTechIsEvil #NepSites #NepWebSites #GoogleTrustServicesIsEvil #GoogleTrustServices #Cloudflare #workers_dev #pages_dev

Replies (1)

  • @ErikvanStraten@todon.nl 2026-06-24 13:43

    Gisteren en zojuist (13:47) ontving ik phishingmails zogenaamd van KPN. Ditmaal heb ik screenshots op mijn Windows PC gemaakt, resp. van Thunderbird en Firefox. De mail zat in mijn inbox (niet als spam herkend): zowel SPF, DKIM als DMARC waren in orde (de reden voor het waarschuwingsteken i.r.t. DKIM is dat er geen DNSSEC gebruikt werd). De link onderin de mail, onder "Bekijk Status", begint met http:// en dat is raar, want dan heb je geen beveiligde verbinding maar eentje die gekaapt (omgeleid) kan worden (in de praktijk is dat lastig, tenzij u van publieke WiFi gebruikmaakt). Als ik op die link klik word ik door Firefox gewaarschuwd (rechter plaatje) dat er geen https:// verbinding kon worden opgezet. Gek genoeg beschikt de huidige huurder van de domeinnaam wél over een geldig certificaat voor dat domein (zie https://crt.sh/?id=25632523150 of het DETAILS tabblad van https://www.virustotal.com/gui/domain/doc.cnltd.co.uk/). LET OP: standaard staat "HTTPS Only" *UIT* in Firefox. Het is zeer verstandig om dit aan te zetten, anders zou u de waarschuwing rechtsonder niet te zien krijgen! Overigens betekent "HTTPS Only" *niet* dat u geen http meer kunt gebruiken, het enige verschil is dat u nu gewaarschuwd wordt bij http. Meer info onder ALT. #Phishing #httpsOnly #https_Only #PublicWiFi #AitM #MitM #EvilTwin

    Open ##3429388