Германските и американските правоприлагащи органи преустановиха дейността на основната инфраструктура на „Kratos“ – описван от германските разследващи като един от най-широко използваните престъпни фишинг инструменти в света, а индонезийските власти арестуваха мъжа, за когото се твърди, че го е разработил и управлявал.
В съвместно изявление в понеделник отделът за киберпрестъпност на прокуратурата във Франкфурт (ZIT) и Федералната криминална служба на Германия (BKA) съобщиха, че са спрели над 200 сървъра. Разследващите оценяват, че приблизително 1800 плащащи клиенти са използвали „Kratos“ за провеждане на около 15 000 фишинг кампании месечно.
„Kratos“ е събирал не само пароли. Инструментът е проектиран да краде бисквитката за сесията заедно с данните за вход, а тази бисквитка е достатъчна за влизане в акаунта като съответния потребител, заобикаляйки двуфакторната автентификация, посочват от BKA.
От платформата ANY.RUN, извършила обратен инженеринг на инструмента, са установили, че операторите са могли да избират между два режима: обикновена PHP страница, която само събира идентификационни данни, или обратен прокси сървър на Node.js, предназначен да препраща данните за вход към Microsoft в реално време и да прихваща получената сесия. Вторият режим представлява техниката „атакуващ по средата“ (adversary-in-the-middle), която прави стандартната многофакторна автентификация (MFA) много по-слаба защита, отколкото изглежда.
Операцията е функционирала на принципа на франчайз с клиенти, които BKA нарича „франчайзополучатели“. Те са плащали в криптовалута и са се регистрирали чрез специализиран уебсайт и магазин в Telegram, за да управляват своите акаунти и да организират кампании, което е позволявало дори на нискоквалифицирани атакуващи да насочат работещ инструмент за фишинг по метода AiTM към дадена цел.
Властите определят броя на жертвите от края на 2024 г. на стотици хиляди, разпръснати в повече от 30 държави и концентрирани в Европа и САЩ. Те изчисляват, че операторите са спечелили над 300 000 евро от 2024 г. насам и че всяка кампания е можела да засегне няколко хиляди получатели.
Дейността на „Kratos“ вече е била проследявана. Екипът за разузнаване на заплахи на Microsoft идентифицира същия инструмент като „SneakyLog“ – платформа за фишинг като услуга (phishing-as-a-service), която според тях извършва кражби на идентификационни данни и 2FA срещу Microsoft 365 поне от началото на 2025 г., като са засекли една от кампаниите в действие.
На 10 февруари операторите са изпратили имейли на данъчна тематика до около 100 организации, предимно в САЩ, в секторите на производството, търговията на дребно и здравеопазването. Всеки имейл е съдържал данъчен документ W-2 с персонализиран за получателя QR код, водещ към фалшива страница за вход в Microsoft 365.
Компрометираните акаунти в Microsoft рядко са крайната точка на атаката. От BKA заявяват, че откраднатите идентификационни данни могат да се използват за последващ фишинг, да бъдат продадени на други престъпници или да послужат за първоначално проникване в компании чрез разпространение в тяхната среда на Microsoft 365 – познатият път от една компрометирана пощенска кутия до компрометиране на фирмена електронна поща (BEC).
Карстен Мейвирт, ръководител на отдела за киберпрестъпност в BKA, отбеляза, че операцията показва, „че дори силно професионални фишинг инфраструктури могат да бъдат ефективно противодействани“. Бенямин Краузе от ZIT представи това като доказателство за предприетия подход за неутрализиране на престъпната услуга из основи, вместо само да се повдигат обвинения срещу хората зад нея.
Microsoft уведомява потребителите, засегнати от кампаниите. Мерките за отстраняване на последствията зависят от начина на заразяване. В случаите, когато инструментът само е събирал идентификационни данни, са достатъчни нулиране на паролата и проверка на MFA настройките. Там, където режимът на обратен прокси сървър е откраднал активна сесия, тя остава валидна и след промяната на паролата, поради което трябва да бъде прекратена принудително, а акаунтите с висок приоритет трябва да преминат към методи за влизане, устойчиви на фишинг.
Специалистите по сигурност, които търсят признаци за компрометиране, могат да следят за специфичен белег на инструмента: от ANY.RUN са установили, че неговите страници за вход почти винаги зареждат придружаващите ресурси barr.svg и lg.svg, след което изпращат откраднатите данни чрез POST заявка към адреси като next.php или save.php. Тази комбинация осигурява 90% точност на откриване с почти нула фалшиви тревоги.
Към момента сървърите са извън мрежата и според BKA кампаниите, захранвани от „Kratos“, не могат да продължат. Това, което операцията по спиране не е засегнала, са около 1800 клиенти или кода на инструмента, с който те вече разполагат. ANY.RUN установи, че „Kratos“ работи на домейни за еднократна употреба, компрометирани сайтове на WordPress и споделен хостинг с други инструменти за атаки от типа „атакуващ по средата“ – конфигурация, която обикновено се появява отново под ново име след спирането на сървърите.