Kratos е фишинг като услуга (PhaaS) операция, създадена за кражба на идентификационни данни за Microsoft 365. Тя е насочена към организации в САЩ, Европа и други региони, като използва убедителни примамки под формата на споделени документи, фактури и файлове, които отвеждат жертвите до фалшиви страници за вход.

Кампанията излага на риск широк кръг от организации, включително малки бизнеси, адвокатски кантори, училища, промишлени предприятия и публични институции. Компрометиран акаунт в Microsoft 365 може да разкрие имейли, файлове в SharePoint, данни в OneDrive, кореспонденция за плащания и контакти, които атакуващите могат да използват за измами.

Анализаторите от ANY.RUN идентифицираха три поколения на Kratos и свързаха операцията с повече от 1600 сесии в изолирана среда (пясъчник) при нейните по-нови версии. ANY.RUN посочва в доклад, че комплектът е забелязан от януари 2026 г., докато панелът за управление на оператора изглежда е активен от септември 2025 г. Услугата е проектирана да улесни фишинг разгръщането за съучастници, като позволява конфигуриране на фишинг домейни, извличане на откраднати данни, ограничаване на кампаниите по геолокация и проверки срещу ботове.

Обикновено атаката започва с имейл за споделен документ или фактура за преглед. В 114 наблюдавани сесии злонамереният имейл вече е преминал през корпоративните имейл филтри. Жертвите често биват пренасочвани през надеждни услуги (SharePoint, OneDrive, Microsoft Forms, Canva) преди да достигнат фишинг страницата, която обикновено изисква и верификация с Cloudflare Turnstile, за да се филтрират автоматизираните скенери. Въведените пароли се изпращат към сървърен скрипт за събиране, като при някои сесии се установяват и WebSocket връзки, което може да е индикация за препредаване на идентификационни данни в реално време (атака от тип „атакуващ по средата“).

Защитниците трябва да блокират домейните на атакуващите, да нулират пароли, да проверяват настройките за многофакторна автентификация и да прекратяват активни сесии при съмнение за компрометиране.