Le autorità tedesche, statunitensi e indonesiane hanno smantellato Kratos, una piattaforma di phishing-as-a-service collegata a circa 15.000 campagne di phishing ogni mese.
Gli investigatori hanno disabilitato l’infrastruttura centrale della piattaforma, neutralizzato più di 200 server e sostenuto l’arresto del presunto sviluppatore e amministratore tecnico in Indonesia.
ILUfficio federale della polizia criminale tedesca, noto come BKA, ha affermato che Kratos ha colpito centinaia di migliaia di vittime in più di 30 paesi. La maggior parte delle vittime identificate si trovava in Europa e negli Stati Uniti.
L'infrastruttura di phishing di Kratos è stata messa offline
L'operazione internazionale ha preso di mira i sistemi che consentivano ai clienti Kratos di creare, ospitare e gestire campagne di phishing. La rimozione dell'infrastruttura centrale ha interrotto le campagne attive e impedito ai clienti di continuare a utilizzare la piattaforma.
L’operazione ha coinvolto la BKA tedesca e l’Ufficio centrale per la lotta alla criminalità su Internet presso la Procura generale di Francoforte. Anche le autorità statunitensi e le forze dell’ordine indonesiane hanno sostenuto le indagini.
Secondoriferire sull'abbattimento di Kratos, le autorità indonesiane hanno arrestato il sospetto sviluppatore mentre gli investigatori si muovevano contro i server che supportavano il servizio.
| Dettagli dell'operazione Kratos | Cifra riportata |
|---|---|
| Server neutralizzati | Più di 200 |
| Clienti criminali | Più di 1.800 |
| Campagne di phishing mensili | Circa 15.000 |
| Entrate generate dal 2024 | Più di 300.000 euro |
| Portata delle vittime | Centinaia di migliaia in più di 30 paesi |
Kratos operava come piattaforma di phishing-as-a-service, spesso abbreviata in PhaaS. Il servizio offriva ai clienti paganti un sistema già pronto per creare e gestire pagine di accesso fraudolente.
Le autorità lo hanno descritto come un kit di costruzione digitale per la criminalità informatica. I clienti non avevano bisogno di sviluppare propri siti Web di phishing, sistemi di hosting o strumenti di raccolta credenziali.
Kratos si è concentrato molto sulle pagine progettate per imitare i servizi di autenticazione di Microsoft. Questi siti Web falsi tentavano di convincere le vittime che stavano accedendo a un account Microsoft legittimo o a un servizio Microsoft 365.
- I clienti potrebbero creare pagine di accesso Microsoft convincenti.
- La piattaforma ha ospitato o gestito l'infrastruttura di phishing di supporto.
- I nomi utente e le password catturati sono stati inviati all'aggressore.
- Gli abbonati potrebbero eseguire più campagne senza competenze tecniche avanzate.
- Ogni campagna potrebbe potenzialmente raggiungere migliaia di destinatari.
Più di 1.800 clienti criminali hanno utilizzato Kratos
Gli investigatori stimano che più di 1.800 clienti abbiano acquistato l'accesso alla piattaforma. Secondo quanto riferito, questi utenti lanciavano circa 15.000 campagne di phishing ogni mese.
Le cifre mostrano come la criminalità informatica basata sui servizi possa aumentare la portata delle frodi online. Un team di sviluppo può fornire strumenti a migliaia di aggressori separati che operano in paesi diversi.
ILAnnuncio BKAha affermato che dal 2024 il gruppo Kratos ha generato più di 300.000 euro dal suo servizio penale. Le autorità hanno paragonato i suoi abbonati agli affiliati perché hanno affittato la piattaforma centrale mentre conducevano le proprie campagne.
Pagine di accesso Microsoft false hanno rubato le credenziali dell'account
I clienti Kratos hanno utilizzato moduli di accesso fraudolenti per raccogliere indirizzi e-mail, password e altre informazioni personali. Le pagine copiavano fedelmente le schermate di autenticazione familiari di Microsoft per ridurre i sospetti.
Una vittima potrebbe ricevere un messaggio in cui si afferma che un documento condiviso, un avviso di sicurezza, una reimpostazione della password, una fattura o un file Microsoft 365 richiedono attenzione immediata. Il collegamento incluso aprirebbe quindi una pagina di phishing generata da Kratos.
Una volta che la vittima ha inserito i dettagli dell'account, le informazioni sono diventate disponibili all'aggressore. Tali credenziali potrebbero fornire l'accesso a e-mail, archiviazione cloud, applicazioni aziendali o altri servizi collegati allo stesso account.
| Accesso rubato | Possibile uso criminale |
|---|---|
| Posta elettronica Microsoft 365 | Compromissione della posta elettronica aziendale, phishing interno e frode nei pagamenti |
| OneDrive o SharePoint | Furto di documenti, registri dei clienti e informazioni aziendali |
| Conto di identità aziendale | Accesso alle applicazioni cloud connesse e ai servizi interni |
| Password riutilizzata | Attacchi di credential stuffing contro altri account |
| Casella di posta fidata dei dipendenti | Messaggi di phishing inviati a colleghi, clienti e fornitori |
Perché il Phishing-as-a-Service crea una minaccia più grande
Le tradizionali operazioni di phishing richiedevano agli aggressori di sviluppare siti Web, registrare domini, configurare server e creare sistemi per la raccolta di dati rubati.
Le piattaforme di phishing come servizio racchiudono gran parte del lavoro in un unico prodotto. I clienti possono concentrarsi sulla selezione degli obiettivi e sulla distribuzione di collegamenti dannosi.
Questo modello consente ai criminali meno esperti di lanciare attacchi dall'aspetto professionale. Consente inoltre ai gruppi esperti di eseguire più campagne senza costruire ripetutamente nuove infrastrutture.
- I modelli già pronti riducono il lavoro di sviluppo.
- Le dashboard centrali semplificano la gestione delle campagne.
- L'infrastruttura condivisa supporta attacchi in più paesi.
- Aggiornamenti sui fondi delle entrate derivanti dagli abbonamenti e supporto tecnico.
- I clienti criminali possono sostituire rapidamente le pagine di phishing bloccate.
L'eliminazione ha preso di mira il nucleo del servizio Kratos
Le autorità non hanno limitato la loro azione a singole pagine o domini di phishing. Hanno preso di mira i sistemi centrali che supportavano la più ampia rete Kratos.
Più di 200 server sono stati neutralizzati, mentre il presunto amministratore tecnico è stato arrestato in Indonesia. L'azione coordinata ha rimosso l'infrastruttura di cui i clienti avevano bisogno per creare e gestire le campagne.
ILoperazione di applicazione internazionaleha pertanto causato disagi più ampi rispetto alla rimozione di siti Web di phishing isolati. Tuttavia, gli ex clienti Kratos potrebbero tentare di migrare verso servizi concorrenti o costruire infrastrutture sostitutive.
Le organizzazioni sono ancora esposte al phishing degli account Microsoft
La rimozione di Kratos non elimina gli attacchi di phishing contro gli utenti Microsoft. Altre piattaforme criminali possono fornire modelli, servizi di hosting e funzionalità di furto di account simili.
Le organizzazioni dovrebbero considerare le richieste di accesso Microsoft impreviste, gli avvisi di documenti condivisi, gli avvisi sulle password e i messaggi di verifica dell'account come temi ad alto rischio.
I dipendenti dovrebbero aprire i servizi Microsoft tramite segnalibri attendibili o collegamenti ad applicazioni note invece di accedere tramite messaggi non richiesti. I team di sicurezza dovrebbero anche indagare sui domini appena registrati che imitano nomi di società o servizi Microsoft.
L'autenticazione resistente al phishing può limitare il furto di credenziali
L’autenticazione a più fattori standard offre una sicurezza più forte rispetto alle sole password, ma alcuni metodi rimangono vulnerabili all’ingegneria sociale e alle tecniche di phishing in tempo reale.
Microsoft consiglia la distribuzioneautenticazione a più fattori resistente al phishing, incluse passkey, chiavi di sicurezza FIDO2 e Windows Hello for Business.
Questi metodi utilizzano la crittografia a chiave pubblica e associano il processo di autenticazione al servizio legittimo. Un sito Web falso non può semplicemente riutilizzare una passkey rubata nello stesso modo in cui un utente malintenzionato potrebbe riutilizzare una password catturata.
- Richiedi passkey o chiavi di sicurezza FIDO2 per amministratori e utenti ad alto rischio.
- Disabilita i metodi di autenticazione legacy non utilizzati.
- Monitora gli accessi da posizioni, dispositivi e indirizzi di rete sconosciuti.
- Blocca i domini appena registrati e quelli simili, ove appropriato.
- Ruota le credenziali immediatamente dopo la sospetta esposizione al phishing.
- Revocare le sessioni attive quando un account potrebbe essere stato compromesso.
- Formare i dipendenti affinché controllino il dominio prima di inserire i dettagli di accesso.
La rimozione di Kratos interrompe una rete di phishing industriale
L'operazione Kratos mostra come il phishing si sia trasformato in un settore dei servizi. Gli operatori della piattaforma costruiscono e mantengono l'infrastruttura, mentre i clienti pagano per eseguire campagne contro i target prescelti.
La disattivazione dei server e l'arresto del presunto amministratore hanno rimosso un importante fornitore da quel mercato. Ha inoltre impedito che le campagne Kratos in corso continuassero attraverso la stessa infrastruttura.
Le organizzazioni dovrebbero sfruttare l’interruzione come un’opportunità per rivedere le protezioni dell’identità. Quello di Microsoftlinee guida per l'MFA resistente al phishingraccomanda di sostituire i metodi di autenticazione che gli aggressori possono intercettare o riutilizzare con passkey più potenti e opzioni basate su FIDO2.
Domande frequenti
Cos'era la piattaforma di phishing Kratos?
Kratos era una piattaforma di phishing-as-a-service che consentiva ai clienti criminali di creare e gestire pagine di accesso false, in particolare siti Web progettati per imitare i portali di autenticazione di Microsoft.
Quante campagne di phishing ha supportato Kratos?
Le autorità tedesche stimano che più di 1.800 clienti criminali abbiano utilizzato Kratos per lanciare circa 15.000 campagne di phishing ogni mese.
Quanti server Kratos sono stati chiusi?
Le autorità hanno neutralizzato più di 200 server collegati alla piattaforma e disabilitato la sua infrastruttura tecnica centrale.
Quante persone sono state colpite dagli attacchi di phishing di Kratos?
L’Ufficio federale della polizia criminale tedesca ha affermato che Kratos ha colpito centinaia di migliaia di vittime in più di 30 paesi, principalmente in Europa e negli Stati Uniti.
Chi è stato arrestato durante la cattura di Kratos?
Le autorità indonesiane hanno arrestato il presunto sviluppatore e amministratore tecnico della piattaforma Kratos nell'ambito di un'operazione internazionale coordinata.
In che modo le organizzazioni possono proteggere gli account Microsoft dal phishing?
Le organizzazioni dovrebbero distribuire passkey o chiavi di sicurezza FIDO2, monitorare gli accessi sospetti, bloccare domini simili, revocare sessioni compromesse e formare gli utenti a verificare gli indirizzi di accesso prima di inserire le credenziali.
