Las autoridades alemanas, estadounidenses e indonesias han desmantelado Kratos, una plataforma de phishing como servicio vinculada a alrededor de 15.000 campañas de phishing cada mes.
Los investigadores desactivaron la infraestructura central de la plataforma, neutralizaron más de 200 servidores y apoyaron el arresto de su presunto desarrollador y administrador técnico en Indonesia.
ElOficina Federal de Policía Criminal de Alemania, conocida como BKA, dijo que Kratos había afectado a cientos de miles de víctimas en más de 30 países. La mayoría de las víctimas identificadas estaban ubicadas en Europa y Estados Unidos.
Infraestructura de phishing de Kratos desconectada
La operación internacional se centró en los sistemas que permitían a los clientes de Kratos crear, alojar y gestionar campañas de phishing. La caída de la infraestructura central interrumpió las campañas activas e impidió que los clientes siguieran usando la plataforma.
En la operación participaron la BKA de Alemania y la Oficina Central de Lucha contra la Delincuencia en Internet de la Fiscalía General de Frankfurt. Las autoridades estadounidenses y las autoridades indonesias también apoyaron la investigación.
De acuerdo ainformando sobre el derribo de Kratos, las autoridades indonesias arrestaron al presunto desarrollador mientras los investigadores avanzaban contra los servidores que respaldaban el servicio.
| Detalle de la operación Kratos | Cifra reportada |
|---|---|
| Servidores neutralizados | Más de 200 |
| Clientes criminales | Más de 1.800 |
| Campañas mensuales de phishing | Aproximadamente 15.000 |
| Ingresos generados desde 2024 | Más de 300.000€ |
| Alcance de la víctima | Cientos de miles en más de 30 países |
Kratos operaba como una plataforma de phishing como servicio, a menudo abreviada como PhaaS. El servicio brindó a los clientes que pagaban un sistema listo para crear y administrar páginas de inicio de sesión fraudulentas.
Las autoridades lo describieron como un kit de construcción digital para el ciberdelito. Los clientes no necesitaban desarrollar sus propios sitios web de phishing, sistemas de alojamiento ni herramientas de recopilación de credenciales.
Kratos se centró en gran medida en páginas diseñadas para imitar los servicios de autenticación de Microsoft. Estos sitios web falsos intentaron convencer a las víctimas de que estaban iniciando sesión en una cuenta de Microsoft o en un servicio de Microsoft 365 legítimo.
- Los clientes podrían crear páginas de inicio de sesión de Microsoft convincentes.
- La plataforma alojaba o gestionaba la infraestructura de phishing de apoyo.
- Los nombres de usuario y contraseñas capturados fueron enviados al atacante.
- Los suscriptores podrían ejecutar varias campañas sin conocimientos técnicos avanzados.
- Cada campaña podría llegar potencialmente a miles de destinatarios.
Más de 1.800 clientes criminales utilizaron Kratos
Los investigadores estiman que más de 1.800 clientes compraron acceso a la plataforma. Según se informa, estos usuarios lanzaron alrededor de 15.000 campañas de phishing cada mes.
Las cifras muestran cómo el cibercrimen basado en servicios puede aumentar la escala del fraude en línea. Un equipo de desarrollo puede proporcionar herramientas a miles de atacantes independientes que operan en diferentes países.
ElAnuncio de la BKAdijo que el grupo Kratos generó más de 300.000 euros con su servicio criminal desde 2024. Las autoridades compararon a sus suscriptores con franquiciados porque alquilaban la plataforma central mientras ejecutaban sus propias campañas.
Páginas de inicio de sesión falsas de Microsoft robaron credenciales de cuentas
Los clientes de Kratos utilizaron formularios de inicio de sesión fraudulentos para recopilar direcciones de correo electrónico, contraseñas y otra información personal. Las páginas copiaban fielmente las conocidas pantallas de autenticación de Microsoft para reducir las sospechas.
Una víctima podría recibir un mensaje afirmando que un documento compartido, una alerta de seguridad, un restablecimiento de contraseña, una factura o un archivo de Microsoft 365 requieren atención inmediata. El enlace incluido abriría una página de phishing generada por Kratos.
Una vez que la víctima ingresaba los detalles de la cuenta, la información quedaba disponible para el atacante. Esas credenciales podrían proporcionar acceso al correo electrónico, almacenamiento en la nube, aplicaciones corporativas u otros servicios conectados a la misma cuenta.
| Acceso robado | Posible uso criminal |
|---|---|
| Correo electrónico de Microsoft 365 | Compromiso del correo electrónico empresarial, phishing interno y fraude de pagos |
| OneDrive o SharePoint | Robo de documentos, registros de clientes e información comercial. |
| cuenta de identidad corporativa | Acceso a aplicaciones en la nube conectadas y servicios internos |
| Contraseña reutilizada | Ataques de relleno de credenciales contra otras cuentas |
| Buzón de empleado de confianza | Mensajes de phishing enviados a colegas, clientes y proveedores. |
Por qué el phishing como servicio crea una amenaza mayor
Las operaciones de phishing tradicionales requerían que los atacantes desarrollaran sitios web, registraran dominios, configuraran servidores y crearan sistemas para recopilar datos robados.
Las plataformas de phishing como servicio agrupan gran parte de ese trabajo en un solo producto. Los clientes pueden concentrarse en seleccionar objetivos y distribuir enlaces maliciosos.
Este modelo permite a los delincuentes menos experimentados lanzar ataques que parecen profesionales. También permite a los grupos experimentados ejecutar más campañas sin tener que construir nueva infraestructura repetidamente.
- Las plantillas listas para usar reducen el trabajo de desarrollo.
- Los paneles centrales simplifican la gestión de campañas.
- La infraestructura compartida admite ataques en varios países.
- Actualizaciones de fondos de ingresos por suscripción y soporte técnico.
- Los clientes delincuentes pueden reemplazar rápidamente las páginas de phishing bloqueadas.
El derribo se centró en el núcleo del servicio Kratos
Las autoridades no limitaron su acción a páginas o dominios de phishing individuales. Se dirigieron a los sistemas centrales que respaldaban la red Kratos más amplia.
Más de 200 servidores fueron neutralizados y el presunto administrador técnico fue arrestado en Indonesia. La acción coordinada eliminó la infraestructura que los clientes necesitaban para crear y administrar campañas.
Eloperación internacional de aplicación de la leypor lo tanto, causó una interrupción mayor que la eliminación de sitios web de phishing aislados. Sin embargo, los antiguos clientes de Kratos pueden intentar migrar a servicios de la competencia o construir una infraestructura de reemplazo.
Las organizaciones aún enfrentan phishing de cuentas de Microsoft
La eliminación de Kratos no elimina los ataques de phishing contra los usuarios de Microsoft. Otras plataformas delictivas pueden proporcionar plantillas, servicios de alojamiento y funciones de robo de cuentas similares.
Las organizaciones deben tratar las solicitudes inesperadas de inicio de sesión de Microsoft, los avisos de documentos compartidos, las advertencias de contraseña y los mensajes de verificación de cuentas como temas de alto riesgo.
Los empleados deben abrir los servicios de Microsoft a través de marcadores confiables o enlaces de aplicaciones conocidas en lugar de iniciar sesión mediante mensajes no solicitados. Los equipos de seguridad también deben investigar los dominios recién registrados que imitan nombres de empresas o servicios de Microsoft.
La autenticación resistente al phishing puede limitar el robo de credenciales
La autenticación multifactor estándar ofrece una seguridad más sólida que las contraseñas por sí solas, pero algunos métodos siguen siendo vulnerables a la ingeniería social y las técnicas de phishing en tiempo real.
Microsoft recomienda implementarautenticación multifactor resistente al phishing, incluidas claves de acceso, claves de seguridad FIDO2 y Windows Hello para empresas.
Estos métodos utilizan criptografía de clave pública y vinculan el proceso de autenticación al servicio legítimo. Un sitio web falso no puede simplemente reutilizar una clave robada de la misma manera que un atacante podría reutilizar una contraseña capturada.
- Exija claves de acceso o claves de seguridad FIDO2 para administradores y usuarios de alto riesgo.
- Deshabilite los métodos de autenticación heredados no utilizados.
- Supervise los inicios de sesión desde ubicaciones, dispositivos y direcciones de red desconocidos.
- Bloquee dominios similares y recién registrados cuando corresponda.
- Rote las credenciales inmediatamente después de una sospecha de exposición a phishing.
- Revocar sesiones activas cuando una cuenta pueda haber sido comprometida.
- Capacite a los empleados para que inspeccionen el dominio antes de ingresar los datos de inicio de sesión.
La eliminación de Kratos interrumpe una red de phishing industrial
La operación Kratos muestra cómo el phishing se ha convertido en una industria de servicios. Los operadores de plataformas construyen y mantienen la infraestructura, mientras que los clientes pagan para ejecutar campañas contra los objetivos elegidos.
Desactivar los servidores y arrestar al administrador sospechoso eliminó a un importante proveedor de ese mercado. También impidió que las campañas en curso de Kratos continuaran a través de la misma infraestructura.
Las organizaciones deberían aprovechar la interrupción como una oportunidad para revisar las protecciones de identidad. MicrosoftGuía para MFA resistente al phishingrecomienda reemplazar los métodos de autenticación que los atacantes pueden interceptar o reutilizar con claves de acceso más seguras y opciones basadas en FIDO2.
Preguntas frecuentes
¿Qué era la plataforma de phishing de Kratos?
Kratos era una plataforma de phishing como servicio que permitía a los clientes delincuentes crear y administrar páginas de inicio de sesión falsas, en particular sitios web diseñados para imitar los portales de autenticación de Microsoft.
¿Cuántas campañas de phishing apoyó Kratos?
Las autoridades alemanas estiman que más de 1.800 clientes delincuentes utilizaron Kratos para lanzar aproximadamente 15.000 campañas de phishing cada mes.
¿Cuántos servidores Kratos se cerraron?
Las autoridades neutralizaron más de 200 servidores conectados a la plataforma y desactivaron su infraestructura técnica central.
¿Cuántas personas se vieron afectadas por los ataques de phishing de Kratos?
La Oficina Federal de Policía Criminal de Alemania dijo que Kratos afectó a cientos de miles de víctimas en más de 30 países, principalmente en Europa y Estados Unidos.
¿Quién fue arrestado durante el derribo de Kratos?
Las autoridades indonesias arrestaron al presunto desarrollador y administrador técnico de la plataforma Kratos como parte de la operación internacional coordinada.
¿Cómo pueden las organizaciones proteger las cuentas de Microsoft del phishing?
Las organizaciones deben implementar claves de acceso o claves de seguridad FIDO2, monitorear inicios de sesión sospechosos, bloquear dominios similares, revocar sesiones comprometidas y capacitar a los usuarios para verificar las direcciones de inicio de sesión antes de ingresar las credenciales.
