Всё началось с твита: Cloudflare анонсировала новый продукт, и Эрик Лоуренс перешёл по ссылке. Его любимый хэндл @ericlaw оказался свободен, и он поспешил войти в систему — аккаунт Cloudflare у него уже был. Дальше нужно было авторизовать новую функцию. И тут Эрика заклинило: экран выглядел один в один как типичная Consent Phishing-атака. Почему вход на cloudflare.pay, а не на cloudflare.com? Ведь .pay — домен, который любой может купить за $20, в отличие от .bank с более строгой проверкой. Технической связи между .com и .pay нет, так что злоумышленник легко зарегистрировал бы cloudflarepayments.pay.
Настораживала и зелёная галочка: она выглядела так, будто её просто вставили в обманчивое имя приложения — известный трюк фишеров, работающих с Microsoft-аккаунтами через поддельные OAuth-запросы. Сам Cloudflare вроде бы не признавал собственную фичу: в дашборде Wallet не было, в доках поиск ничего не дал. AI-агент в чате подтвердил: «Да, это атака!» Эрик попытался сообщить о фишинге, но страница разрешений Cloudflare не следует best practices — там нет ссылки «Report suspicious request».
Он пошёл в обход, отправил жалобу, а через несколько минут выяснилось: это настоящий продукт Cloudflare и настоящий сайт. Просто выглядит всё как очень убедительный фишинг. Зелёная галочка — не часть имени приложения, а плохо размещённый элемент безопасности, по которому нужно наводить курсор, чтобы увидеть детали. Сообщать об уязвимостях Cloudflare просит через HackerOne, но туда не получилось войти: используемая там CAPTCHA от Cloudflare сломана.
Отсюда вывод: если даже легитимные сайты иногда ведут себя как фишинговые, представьте, насколько сложно Microsoft SmartScreen и Google SafeBrowsing отличать зло от добра среди миллионов новых сайтов каждую неделю. Эрик просит веб-разработчиков: хостите приложения на своём основном домене, а если нужен новый — ставьте прямую ссылку с доверенного, показывайте информацию о безопасности в понятном месте, когда просите пользователя принять решение, делайте отправку жалоб тривиальной и проверяйте, что эти формы работают. Пользователям — думать перед кликом, а если сомневаетесь, просто подождать. А security-гикам не стоит винить жертву: у неё невыполнимая работа.