Tyske, amerikanske og indonesiske myndigheder har afmonteret Kratos, en phishing-as-a-service platform, der er knyttet til omkring 15.000 phishing-kampagner hver måned.
Efterforskere deaktiverede platformens centrale infrastruktur, neutraliserede mere end 200 servere og støttede anholdelsen af dens påståede udvikler og tekniske administrator i Indonesien.
DeDet tyske kriminalpolitikontor, kendt som BKA, sagde, at Kratos havde påvirket hundredtusindvis af ofre i mere end 30 lande. De fleste identificerede ofre befandt sig i Europa og USA.
Kratos Phishing-infrastruktur taget offline
Den internationale operation målrettede de systemer, der gjorde det muligt for Kratos-kunder at oprette, hoste og administrere phishing-kampagner. Nedtagning af den centrale infrastruktur forstyrrede aktive kampagner og forhindrede kunder i at fortsætte med at bruge platformen.
Operationen involverede Tysklands BKA og det centrale kontor for bekæmpelse af internetkriminalitet ved hovedanklagemyndigheden i Frankfurt. Amerikanske myndigheder og indonesisk retshåndhævelse støttede også efterforskningen.
Ifølgerapportering om Kratos-nedtagelsen, arresterede de indonesiske myndigheder den formodede udvikler, mens efterforskere rykkede mod servere, der understøttede tjenesten.
| Kratos operationsdetaljer | Indberettet tal |
|---|---|
| Servere neutraliseret | Mere end 200 |
| Kriminelle kunder | Mere end 1.800 |
| Månedlige phishing-kampagner | Cirka 15.000 |
| Omsætning genereret siden 2024 | Mere end €300.000 |
| Offer rækkevidde | Hundredtusinder i mere end 30 lande |
Kratos fungerede som en phishing-as-a-service platform, ofte forkortet til PhaaS. Tjenesten gav betalende kunder et færdigt system til opbygning og styring af falske login-sider.
Myndighederne beskrev det som et digitalt byggesæt til cyberkriminalitet. Kunder behøvede ikke at udvikle deres egne phishing-websteder, hostingsystemer eller værktøjer til indsamling af legitimationsoplysninger.
Kratos fokuserede stærkt på sider designet til at efterligne Microsoft-godkendelsestjenester. Disse falske websteder forsøgte at overbevise ofrene om, at de loggede på en legitim Microsoft-konto eller Microsoft 365-tjeneste.
- Kunder kunne oprette overbevisende Microsoft login-sider.
- Platformen hostede eller administrerede den understøttende phishing-infrastruktur.
- Indfangede brugernavne og adgangskoder blev sendt til angriberen.
- Abonnenter kunne køre flere kampagner uden avancerede tekniske færdigheder.
- Hver kampagne kan potentielt nå ud til tusindvis af modtagere.
Mere end 1.800 kriminelle kunder brugte Kratos
Efterforskere anslår, at mere end 1.800 kunder har købt adgang til platformen. Disse brugere lancerede efter sigende omkring 15.000 phishing-kampagner hver måned.
Tallene viser, hvordan servicebaseret cyberkriminalitet kan øge omfanget af online svindel. Et udviklingsteam kan levere værktøjer til tusindvis af separate angribere, der opererer i forskellige lande.
DeBKA meddelelsesagde, at Kratos-gruppen har genereret mere end €300.000 fra sin kriminelle tjeneste siden 2024. Myndighederne sammenlignede dens abonnenter med franchisetagere, fordi de lejede den centrale platform, mens de kørte deres egne kampagner.
Falske Microsoft-loginsider stjal kontooplysninger
Kratos-kunder brugte svigagtige login-formularer til at indsamle e-mailadresser, adgangskoder og andre personlige oplysninger. Siderne tæt kopierede velkendte Microsoft-godkendelsesskærme for at reducere mistanke.
Et offer kan modtage en besked, der hævder, at et delt dokument, sikkerhedsadvarsel, nulstilling af adgangskode, faktura eller Microsoft 365-fil krævede øjeblikkelig opmærksomhed. Det inkluderede link ville derefter åbne en Kratos-genereret phishing-side.
Når et offer indtastede kontooplysninger, blev oplysningerne tilgængelige for angriberen. Disse legitimationsoplysninger kan give adgang til e-mail, cloud storage, virksomhedsapplikationer eller andre tjenester, der er forbundet til den samme konto.
| Stjålet adgang | Mulig kriminel brug |
|---|---|
| Microsoft 365 e-mail | Business e-mail kompromittering, intern phishing og betalingssvindel |
| OneDrive eller SharePoint | Tyveri af dokumenter, kunderegistre og forretningsoplysninger |
| Virksomhedsidentitetskonto | Adgang til tilsluttede cloud-applikationer og interne tjenester |
| Genbrugt adgangskode | Angreb, der fylder legitimationsoplysninger mod andre konti |
| Betroet medarbejder postkasse | Phishing-beskeder sendt til kolleger, kunder og leverandører |
Hvorfor phishing-as-a-Service skaber en større trussel
Traditionelle phishing-operationer krævede, at angribere udviklede websteder, registrerede domæner, konfigurerede servere og byggede systemer til indsamling af stjålne data.
Phishing-as-a-service platforme pakker meget af dette arbejde ind i et enkelt produkt. Kunder kan koncentrere sig om at vælge mål og distribuere ondsindede links.
Denne model giver mindre erfarne kriminelle mulighed for at iværksætte angreb med professionelt udseende. Det giver også erfarne grupper mulighed for at køre flere kampagner uden gentagne gange at bygge ny infrastruktur.
- Færdiglavede skabeloner reducerer udviklingsarbejdet.
- Centrale dashboards forenkler kampagnestyring.
- Delt infrastruktur understøtter angreb i flere lande.
- Abonnementsindtægter finansierer opdateringer og teknisk support.
- Kriminelle kunder kan hurtigt erstatte blokerede phishing-sider.
Nedtagning var rettet mod kernen af Kratos-tjenesten
Myndighederne begrænsede ikke deres handling til individuelle phishing-sider eller -domæner. De målrettede de centrale systemer, der understøttede det bredere Kratos-netværk.
Mere end 200 servere blev neutraliseret, mens den formodede tekniske administrator blev anholdt i Indonesien. Den koordinerede handling fjernede den infrastruktur, som kunderne havde brug for til at oprette og administrere kampagner.
Deinternational håndhævelsesoperationforårsagede derfor bredere forstyrrelser end at fjerne isolerede phishing-websteder. Tidligere Kratos-kunder kan dog forsøge at migrere til konkurrerende tjenester eller bygge erstatningsinfrastruktur.
Organisationer står stadig over for Microsoft Account Phishing
Fjernelsen af Kratos eliminerer ikke phishing-angreb mod Microsoft-brugere. Andre kriminelle platforme kan levere lignende skabeloner, hostingtjenester og funktioner til at stjæle konti.
Organisationer bør behandle uventede Microsoft login-prompter, meddelelser om delte dokumenter, advarsler om adgangskode og kontobekræftelse som højrisikotemaer.
Medarbejdere bør åbne Microsoft-tjenester gennem betroede bogmærker eller kendte applikationslinks i stedet for at logge på via uopfordrede beskeder. Sikkerhedsteams bør også undersøge nyligt registrerede domæner, der efterligner virksomhedsnavne eller Microsoft-tjenester.
Phishing-resistent godkendelse kan begrænse legitimationstyveri
Standard multifaktorautentificering giver stærkere sikkerhed end adgangskoder alene, men nogle metoder er fortsat sårbare over for social engineering og real-time phishing-teknikker.
Microsoft anbefaler implementeringphishing-resistent multifaktorgodkendelse, herunder adgangsnøgler, FIDO2-sikkerhedsnøgler og Windows Hello for Business.
Disse metoder bruger offentlig nøglekryptering og binder godkendelsesprocessen til den legitime tjeneste. Et falsk websted kan ikke blot genbruge en stjålet adgangsnøgle på den måde, som en angriber kan genbruge en indfanget adgangskode.
- Kræv adgangsnøgler eller FIDO2-sikkerhedsnøgler til administratorer og højrisikobrugere.
- Deaktiver ubrugte ældre godkendelsesmetoder.
- Overvåg logins fra ukendte steder, enheder og netværksadresser.
- Bloker nyligt registrerede domæner, der ligner dem, hvor det er relevant.
- Roter legitimationsoplysninger umiddelbart efter mistanke om phishing-eksponering.
- Tilbagekald aktive sessioner, når en konto kan være blevet kompromitteret.
- Træn medarbejdere til at inspicere domænet, før de indtaster loginoplysninger.
Kratos fjernelse forstyrrer et industrielt phishing-netværk
Kratos-operationen viser, hvordan phishing har udviklet sig til en serviceindustri. Platformoperatører bygger og vedligeholder infrastrukturen, mens kunder betaler for at køre kampagner mod deres valgte mål.
Deaktivering af serverne og arrestation af den formodede administrator fjernede en større udbyder fra dette marked. Det forhindrede også igangværende Kratos-kampagner i at fortsætte gennem den samme infrastruktur.
Organisationer bør bruge afbrydelsen som en mulighed for at gennemgå identitetsbeskyttelsen. Microsoftsvejledning til phishing-resistent MFAanbefaler at erstatte godkendelsesmetoder, som angribere kan opsnappe eller genbruge med stærkere adgangsnøgler og FIDO2-baserede muligheder.
FAQ
Hvad var Kratos phishing-platform?
Kratos var en phishing-som-en-service-platform, der tillod kriminelle kunder at oprette og administrere falske login-sider, især websteder designet til at efterligne Microsoft-godkendelsesportaler.
Hvor mange phishing-kampagner støttede Kratos?
Tyske myndigheder anslår, at mere end 1.800 kriminelle kunder brugte Kratos til at lancere cirka 15.000 phishing-kampagner hver måned.
Hvor mange Kratos-servere blev lukket ned?
Myndighederne neutraliserede mere end 200 servere forbundet til platformen og deaktiverede dens centrale tekniske infrastruktur.
Hvor mange mennesker blev berørt af Kratos phishing-angreb?
Det tyske føderale kriminalpoliti sagde, at Kratos påvirkede hundredtusindvis af ofre i mere end 30 lande, hovedsageligt i Europa og USA.
Hvem blev arresteret under nedtagningen af Kratos?
Indonesiske myndigheder arresterede den formodede udvikler og tekniske administrator af Kratos-platformen som en del af den koordinerede internationale operation.
Hvordan kan organisationer beskytte Microsoft-konti mod phishing?
Organisationer bør implementere adgangsnøgler eller FIDO2-sikkerhedsnøgler, overvåge mistænkelige logins, blokere lookalike-domæner, tilbagekalde kompromitterede sessioner og træne brugere i at bekræfte login-adresser, før de indtaster legitimationsoplysninger.
