Индонезийская полиция арестовала создателя фишинг-сервиса Kratos, который обходил двухфакторную аутентификацию Microsoft

20 июля 2026 года в Индонезии задержали разработчика и технического администратора фишинговой платформы Kratos. Операция получила название "Olympus Blade" и стала результатом совместной работы немецкой Bundeskriminalamt (BKA), франкфуртского подразделения ZIT по борьбе с интернет-преступностью, а также американских правоохранителей. Само задержание провели индонезийские коллеги — именно там скрывался человек, стоявший за инфраструктурой, которую использовали больше 1800 подписчиков по всему миру.
Масштаб отключённого хозяйства впечатляет: свыше 200 серверов были полностью выведены из строя. До этого момента через Kratos ежемесячно запускалось около 15 тысяч фишинговых кампаний, каждая из которых могла охватывать тысячи получателей одновременно. География жертв — более 30 стран, преимущественно Европа и США. С конца 2024 года сервис успел собрать несколько сотен тысяч пострадавших и заработать своим операторам свыше 300 тысяч евро (примерно 342 тысячи долларов).
Корни Kratos уходят к другому известному инструменту — Sneaky2FA, фишинговому набору класса Adversary-in-the-Middle, который появился в октябре 2024 года и специализировался на аккаунтах Microsoft 365. Технически это работало так: сервис перехватывал живую сессию аутентификации между жертвой и настоящими серверами входа Microsoft. В отличие от примитивных фишинговых страниц, которые крадут только пароль, Sneaky2FA забирал ещё и токены сессии — а значит, многофакторная аутентификация переставала быть препятствием вообще.
Продавался инструмент через Telegram по подписочной модели — классический Phishing-as-a-Service. Подписчики получали не просто шаблон страницы, а целый пакет: готовые фишинговые домены, механизмы обхода антибот-проверок вроде Cloudflare Turnstile, поддержку. В ноябре 2025 года разработчики добавили технику Browser-in-the-Browser — поддельные окна входа, которые визуально имитируют настоящий браузер настолько убедительно, что даже пользователи, приученные проверять адресную строку, попадались на удочку.
Именно подписочная модель сделала сервис по-настоящему опасным. Она позволяла людям без серьёзных технических навыков запускать масштабные кампании по краже учётных данных. Со временем аналитики установили: Kratos — это не новый продукт, а ребрендинг того же Sneaky2FA под другим именем.
Компания TrendAI начала отслеживать Sneaky2FA ещё в декабре 2024 года, наблюдая, как инструмент эволюционирует. В течение 2025 года собранные данные передавались BKA. Переломный момент случился в марте 2025-го, когда аналитики заметили Telegram-канал, рекламирующий сервис под названием Kratos — расследование быстро показало связь с прежним проектом.
TrendAI поставляла немецким следователям разноплановую информацию: данные об инфраструктуре и методах её идентификации, сведения о жертвах, анализ вероятных операторов, регулярные обновления по серверам сервиса. По сути это была затяжная работа по составлению полной картины преступной сети, а не разовый отчёт.
Похожая схема сотрудничества уже использовалась раньше — в марте 2026 года при отключении другого фишингового набора, Tycoon 2FA. Тогда разведданные, собранные в ходе постоянного мониторинга, передавались Европолу заранее, до начала операции. Оба случая показывают: ценность приносит не единичный снимок инфраструктуры, а слежка за развитием инструмента на протяжении многих месяцев, через все его версии и переименования.
Глава подразделения BKA по киберпреступности Карстен Мейвирт назвал операцию «пионерским усилием» и «чётким сигналом другим киберпреступникам». В TrendAI с этой оценкой согласились, поздравив BKA и партнёров с результатом и подчеркнув, что наиболее заметные успехи в борьбе с киберпреступностью достигаются именно на стыке правоохранительных органов и частных компаний, занимающихся безопасностью. Себя в компании назвали давним и активным участником этого взаимодействия.
Значение операции выходит за рамки одного ареста. Разрушена не просто платформа, а целая бизнес-модель — аренда фишинга по подписке, которая годами давала техническим дилетантам инструмент для массовых атак, способных обходить даже многофакторную защиту.


Новое на сайте

Ссылка