2023-08-14 в блоге Netskope был опубликован интересный пост (https://www.netskope.com/blog/evasive-phishing-campaign-steals-cloud-credentials-using-cloudflare-r2-and-turnstile) про методы противодействия автоматизированным средствам обнаружения фишинговых страниц.
Суть методики в размещении фишинговой страницы на ресурсах сервиса Cloudflare R2 (https://www.cloudflare.com/developer-platform/r2/), который предоставляет возможность хостинга статического контента на бесплатной основе. И используется Cloudflare Turnstile (https://www.cloudflare.com/products/turnstile/) для защиты страниц с помощью CAPTCHA, что не позволяет автоматизированным сканерам посещать вредоносные URL-адреса и анализировать содержимое страниц.
Также реализована проверка параметра `timestamp` в `url` при перенаправлении на фишинговую страницу, `Referrer` должен передать это значение, чтобы исключить возможность перехода по прямой ссылке. Кроме того, для обнаружения ботов на странице злоумышленники используют Fingerprint BotD (https://github.com/fingerprintjs/BotD), библиотеку обнаружения ботов с открытым исходным кодом.