Los operadores de phishing están migrando de forma sostenida durante 2025 y 2026 hacia plataformas legítimas en la nube —Cloudflare Workers, Vercel, Netlify, GitHub Pages e IPFS— para alojar sus páginas fraudulentas y dificultar su bloqueo. Estas infraestructuras ofrecen confianza reputacional, planes gratuitos sin verificación de identidad y redes de distribución que ocultan la IP de origen del atacante, ventajas idénticas a las que seducen a desarrolladores legítimos.
Un equipo de seguridad ha desgranado una campaña real de tipo adversary-in-the-middle (AitM) desplegada sobre Cloudflare Workers. El ataque se desarrolla en tres fases: primero, un correo con un pretexto laboral redirige a un CAPTCHA falso en un sitio legítimo comprometido, que filtra bots y envía al usuario a un subdominio workers.dev; segundo, un service worker registra en el navegador el proxy abierto Ultraviolet, capaz de reescribir todas las peticiones y enrutar las credenciales de Microsoft a través del servidor del atacante; tercero, una ventana BitB (browser-in-the-browser) imita la interfaz nativa del navegador con una URL de Microsoft falsificada para capturar credenciales y tokens de sesión, incluido el código MFA.
La víctima termina en una página de error genérico que reduce sospechas, mientras el atacante ya dispone de acceso completo. Entre agosto de 2025 y julio de 2026, las soluciones de seguridad bloquearon 224.984 dominios únicos de tercer nivel alojados en servicios cloud y descentralizados. Cloudflare y Vercel encabezan la lista de plataformas más abusadas, seguidos de GitHub Pages, cuyo dominio github.io resulta especialmente difícil de bloquear masivamente sin afectar a usuarios legítimos.
