הרשויות סגרו את פלטפורמת הדיוג של Kratos מאחורי 15,000 קמפיינים חודשיים

הרשויות בגרמניה, ארה"ב ואינדונזיה פירקו את Kratos, פלטפורמת דיוג כשירות המקושרת לכ-15,000 מסעות פרסום דיוג מדי חודש.

החוקרים השביתו את התשתית המרכזית של הפלטפורמה, נטרלו יותר מ-200 שרתים ותמכו במעצר של המפתח והמנהל הטכני שלה באינדונזיה.

המשרד המשטרה הפלילית הפדרלית הגרמנית, המכונה BKA, אמר כי קרייטוס השפיע על מאות אלפי קורבנות ביותר מ-30 מדינות. רוב הקורבנות שזוהו אותרו באירופה ובארצות הברית.

המבצע הבינלאומי מכוון למערכות שאפשרו ללקוחות Kratos ליצור, לארח ולנהל קמפיינים של פישינג. הורדת התשתית המרכזית שיבשה את הקמפיינים הפעילים ומנעה מלקוחות להמשיך להשתמש בפלטפורמה.

המבצע כלל את BKA של גרמניה ואת המשרד המרכזי למאבק בפשעי אינטרנט במשרד התובע הכללי של פרנקפורט. גם הרשויות בארה"ב ורשויות אכיפת החוק באינדונזיה תמכו בחקירה.

לְפִידיווח על ההפלה בקרייטוס, השלטונות באינדונזיה עצרו את המפתח החשוד בזמן שהחוקרים נעו נגד שרתים שתומכים בשירות.

פירוט הפעולה של קרייטוס נתון מדווח
שרתים נוטרלו יותר מ-200
לקוחות עבריינים יותר מ-1,800
קמפיינים חודשיים של פישינג בערך 15,000
הכנסות שנוצרו מאז 2024 יותר מ-300,000 אירו
הגעה לקורבן מאות אלפים ביותר מ-30 מדינות

מה הייתה פלטפורמת הדיוג של קרייטוס?

קרייטוס פעלה כפלטפורמת דיוג כשירות, לעתים קרובות מקוצרת ל-PhaaS. השירות נתן ללקוחות משלמים מערכת מוכנה לבנייה וניהול של דפי התחברות הונאה.

הרשויות תיארו אותו כערכת בנייה דיגיטלית לפשעי סייבר. לקוחות לא היו צריכים לפתח אתרי דיוג משלהם, מערכות אירוח או כלים לאיסוף אישורים.

קרייטוס התמקד מאוד בדפים שנועדו לחקות שירותי אימות של מיקרוסופט. אתרים מזויפים אלה ניסו לשכנע קורבנות שהם נכנסים לחשבון Microsoft או שירות Microsoft 365 לגיטימי.

  • לקוחות יכולים ליצור דפי התחברות משכנעים של Microsoft.
  • הפלטפורמה אירחה או ניהלה את תשתית הדיוג התומכת.
  • שמות משתמש וסיסמאות שנתפסו נשלחו לתוקף.
  • מנויים יכולים להפעיל מסעות פרסום מרובים ללא מיומנויות טכניות מתקדמות.
  • כל קמפיין עשוי להגיע לאלפי נמענים.

יותר מ-1,800 לקוחות עבריינים השתמשו בקרייטוס

חוקרים מעריכים כי יותר מ-1,800 לקוחות רכשו גישה לפלטפורמה. על פי הדיווחים, משתמשים אלה השיקו כ-15,000 מסעות פרסום דיוג מדי חודש.

הנתונים מראים כיצד פשיעת סייבר מבוססת שירות יכולה להגדיל את היקף ההונאה המקוונת. צוות פיתוח אחד יכול לספק כלים לאלפי תוקפים נפרדים הפועלים במדינות שונות.

ההודעת BKAאמר שקבוצת קרייטוס הפיקה יותר מ-300,000 אירו מהשירות הפלילי שלה מאז 2024. הרשויות השוו את המנויים שלה לזכיינים מכיוון שהם שכרו את הפלטפורמה המרכזית תוך כדי ניהול קמפיינים משלהם.

דפי התחברות מזויפים של Microsoft גנבו אישורי חשבון

לקוחות Kratos השתמשו בטפסי התחברות הונאה כדי לאסוף כתובות דוא"ל, סיסמאות ומידע אישי אחר. הדפים העתיקו מקרוב מסכי אימות מוכרים של מיקרוסופט כדי להפחית את החשד.

קורבן יכול לקבל הודעה בטענה שמסמך משותף, התראת אבטחה, איפוס סיסמה, חשבונית או קובץ Microsoft 365 דורשים התייחסות מיידית. לאחר מכן הקישור הכלול יפתח דף דיוג שנוצר על ידי Kratos.

ברגע שקורבן הזין פרטי חשבון, המידע הפך לזמין לתוקף. אישורים אלה יכולים לספק גישה לאימייל, אחסון בענן, אפליקציות ארגוניות או שירותים אחרים המחוברים לאותו חשבון.

גישה גנובה שימוש פלילי אפשרי
דואר אלקטרוני של Microsoft 365 התפשרות על דוא"ל עסקי, התחזות פנימית והונאת תשלום
OneDrive או SharePoint גניבת מסמכים, רישומי לקוחות ומידע עסקי
חשבון זהות ארגונית גישה ליישומי ענן מחוברים ולשירותים פנימיים
סיסמה בשימוש חוזר התקפות של מילוי אישורים נגד חשבונות אחרים
תיבת דואר עובד מהימנה הודעות דיוג שנשלחות לעמיתים, לקוחות וספקים

מדוע דיוג כשירות יוצר איום גדול יותר

פעולות דיוג מסורתיות דרשו מהתוקפים לפתח אתרים, לרשום דומיינים, להגדיר שרתים ולבנות מערכות לאיסוף נתונים גנובים.

פלטפורמות דיוג כשירות אורזות חלק גדול מהעבודה למוצר אחד. לקוחות יכולים להתרכז בבחירת יעדים ובהפצת קישורים זדוניים.

המודל הזה מאפשר לפושעים פחות מנוסים לצאת למתקפות בעלות מראה מקצועי. זה גם מאפשר לקבוצות מנוסות להפעיל יותר קמפיינים מבלי לבנות שוב ושוב תשתית חדשה.

  • תבניות מוכנות מפחיתות את עבודת הפיתוח.
  • לוחות מחוונים מרכזיים מפשטים את ניהול הקמפיינים.
  • תשתית משותפת תומכת בהתקפות במספר מדינות.
  • הכנסות ממנוי מממן עדכונים ותמיכה טכנית.
  • לקוחות פושעים יכולים להחליף במהירות דפי פישינג חסומים.

ההסרה מכוונת לליבת השירות של קראטוס

הרשויות לא הגבילו את פעולתן לדפי פישינג בודדים או לדומיינים. הם כוונו למערכות המרכזיות שתמכו ברשת קראטוס הרחבה יותר.

יותר מ-200 שרתים נוטרלו, בעוד שהמנהל הטכני החשוד נעצר באינדונזיה. הפעולה המתואמת הסירה את התשתית שהלקוחות היו צריכים כדי ליצור ולנהל קמפיינים.

המבצע אכיפה בינלאומילכן גרם להפרעה רחבה יותר מאשר הסרת אתרי פישינג מבודדים. עם זאת, לקוחות Kratos לשעבר עשויים לנסות לעבור לשירותים מתחרים או לבנות תשתית חלופית.

ארגונים עדיין מתמודדים עם דיוג בחשבון Microsoft

ההסרה של Kratos אינה מבטלת התקפות דיוג נגד משתמשי מיקרוסופט. פלטפורמות פליליות אחרות יכולות לספק תבניות דומות, שירותי אירוח ותכונות של גניבת חשבונות.

ארגונים צריכים להתייחס להנחיות התחברות בלתי צפויות של Microsoft, הודעות על מסמכים משותפים, אזהרות סיסמה והודעות אימות חשבון כנושאים בסיכון גבוה.

עובדים צריכים לפתוח את שירותי Microsoft באמצעות סימניות מהימנות או קישורי יישומים ידועים במקום להיכנס דרך הודעות לא רצויות. צוותי אבטחה צריכים גם לחקור דומיינים שנרשמו לאחרונה המחקים שמות של חברות או שירותי Microsoft.

אימות עמיד בפני פישינג יכול להגביל גניבת אישורים

אימות רב-גורמי סטנדרטי מציע אבטחה חזקה יותר מאשר סיסמאות בלבד, אך שיטות מסוימות נותרות פגיעות להנדסה חברתית ולטכניקות דיוג בזמן אמת.

מיקרוסופט ממליצה לפרוסאימות רב-גורמי עמיד בפני פישינג, כולל מפתחות סיסמה, מפתחות אבטחה FIDO2 ו-Windows Hello for Business.

שיטות אלו משתמשות בקריפטוגרפיה של מפתח ציבורי ומחייבות את תהליך האימות לשירות הלגיטימי. אתר מזויף לא יכול פשוט לעשות שימוש חוזר במפתח גנוב באופן שבו תוקף עלול לעשות שימוש חוזר בסיסמה שנלכדה.

  1. דרוש מפתחות סיסמה או מפתחות אבטחה FIDO2 עבור מנהלי מערכת ומשתמשים בסיכון גבוה.
  2. השבת שיטות אימות מדור קודם שאינן בשימוש.
  3. עקוב אחר כניסות ממיקומים, מכשירים וכתובות רשת לא מוכרים.
  4. חסום דומיינים שנרשמו לאחרונה ודומה במידת הצורך.
  5. סובב את האישורים מיד לאחר חשד לחשיפה להתחזות.
  6. בטל הפעלות פעילות כאשר ייתכן שחשבון נפרץ.
  7. הדרכת עובדים לבדוק את הדומיין לפני הזנת פרטי התחברות.

הורדת קרייטוס משבשת רשת דיוג תעשייתית

מבצע Kratos מראה כיצד הדיוג התפתח לתעשיית שירותים. מפעילי פלטפורמה בונים ומתחזקים את התשתית, בעוד שלקוחות משלמים כדי להפעיל קמפיינים מול היעדים שבחרו.

השבתת השרתים ומעצירת המנהל החשוד הסירו ספק גדול מהשוק הזה. זה גם מנע את המשך הקמפיינים המתמשכים של קרייטוס דרך אותה תשתית.

ארגונים צריכים להשתמש בהפרעה כהזדמנות לבחון את ההגנות על זהות. של מיקרוסופטהנחיות ל-MFA עמיד בפני פישינגממליץ להחליף את שיטות האימות שתוקפים יכולים ליירט או לעשות בהם שימוש חוזר במפתח סיסמה חזק יותר ואפשרויות מבוססות FIDO2.

שאלות נפוצות

מה הייתה פלטפורמת הדיוג של Kratos?

Kratos הייתה פלטפורמת פישינג כשירות שאפשרה ללקוחות פליליים ליצור ולנהל דפי התחברות מזויפים, במיוחד אתרים שנועדו לחקות פורטלי אימות של מיקרוסופט.

בכמה מסעות פרסום דיוג תמך קרייטוס?

הרשויות בגרמניה מעריכות שיותר מ-1,800 לקוחות פליליים השתמשו בקרייטוס כדי להשיק כ-15,000 קמפיינים של פישינג מדי חודש.

כמה שרתי Kratos נסגרו?

הרשויות נטרלו יותר מ-200 שרתים המחוברים לפלטפורמה והשבתו את התשתית הטכנית המרכזית שלה.

כמה אנשים הושפעו מהתקפות דיוג של קרייטוס?

משרד המשטרה הפלילית הפדרלית הגרמנית אמר כי קרייטוס השפיע על מאות אלפי קורבנות ביותר מ-30 מדינות, בעיקר באירופה ובארצות הברית.

מי נעצר במהלך ההפלה בקרייטוס?

הרשויות באינדונזיה עצרו את החשוד במפתח ומנהל טכני של פלטפורמת קרייטוס כחלק מהמבצע הבינלאומי המתואם.

כיצד ארגונים יכולים להגן על חשבונות Microsoft מפני דיוג?

ארגונים צריכים לפרוס מפתחות סיסמה או מפתחות אבטחה FIDO2, לעקוב אחר כניסות חשודות, לחסום דומיינים דומים, לבטל הפעלות שנפרצו, ולאמן משתמשים לאמת כתובות כניסה לפני הזנת אישורים.