Прокуратура Франкфурта совместно с Федеральным управлением уголовной полиции Германии (BKA) в понедельник объявили о ликвидации инфраструктуры фишингового набора Kratos — одного из самых распространённых инструментов для кражи учётных данных в мире. К операции подключились американские правоохранительные органы, а индонезийская полиция задержала предполагаемого разработчика и оператора платформы. Более 200 серверов отключены от сети одним махом.
Цифры впечатляют сами по себе. Около 1800 платящих клиентов, которых в BKA называют «франчайзи», использовали Kratos для организации фишинговых атак. По оценкам следствия, ежемесячно через платформу запускалось порядка 15 000 кампаний. С конца 2024 года жертвами стали сотни тысяч пользователей более чем в 30 странах, причём основной удар пришёлся на Европу и США. Операторы заработали на этом свыше 300 000 евро — сумма скромная на фоне масштаба ущерба, что как раз и характерно для дешёвых сервисов «фишинг как услуга».
Специалисты платформы разобрали код Kratos и обнаружили два режима работы. Первый — простая PHP-страница, которая просто собирает логин и пароль жертвы. Второй куда опаснее: это реверс-прокси на Node.js, который в реальном времени пересылает данные для входа напрямую в Microsoft и параллельно перехватывает сессионную куки. Такая техника называется Adversary-in-the-Middle, или AiTM, и она сводит на нет защиту двухфакторной аутентификации. Если у злоумышленника оказывается сессионная куки, ему не нужен ни пароль, ни код из смс — он просто заходит в аккаунт как сам пользователь, минуя все проверки.
Продавался Kratos по франшизной модели, что для теневого рынка давно не новость, но масштаб удивляет. Клиенты регистрировались через отдельный сайт или через магазин в Telegram, где можно было управлять аккаунтом и настраивать кампании. Оплата принималась только в криптовалюте. Такая схема позволяла людям без технических навыков запускать сложные AiTM-атаки — по сути, купил доступ и получил готовый инструмент для обхода MFA.
Параллельно с немецким расследованием этот же набор отслеживала команда Microsoft Threat Intelligence, только под другим названием — SneakyLog. По данным Microsoft, платформа действует как минимум с начала 2025 года и нацелена конкретно на кражу учётных данных Microsoft 365 вместе с обходом двухфакторной защиты.
Один из примеров такой кампании относится к 10 февраля. Атака затронула около 100 организаций, преимущественно в США, работающих в производстве, ритейле и здравоохранении. Схема строилась на письмах с налоговой тематикой — жертвам присылали поддельные формы W-2 с персонализированными QR-кодами. Сканирование кода вело на фальшивую страницу входа Microsoft 365, визуально неотличимую от настоящей.
В BKA подчёркивают, что украденные учётные данные Microsoft редко остаются «мёртвым грузом». Их используют для дальнейших фишинговых рассылок, продают другим преступным группам или применяют как точку входа для распространения по всей корпоративной среде Microsoft 365 жертвы — вплоть до компрометации деловой переписки, известной как BEC-атаки.
Глава отдела киберпреступности BKA Карстен Мейвирт назвал операцию доказательством того, что «даже высокопрофессиональные фишинговые инфраструктуры можно эффективно нейтрализовать». Представитель прокуратуры Франкфурта Бенджамин Краузе описал выбранный подход как «дизруптивный» — то есть цель заключалась не столько в уголовном преследовании конкретных операторов, сколько в полном демонтаже самого сервиса как такового.
Microsoft уже уведомляет пострадавших пользователей и даёт разные рекомендации в зависимости от того, какой режим Kratos применялся против них. Если использовался только простой сбор паролей, достаточно сменить пароль и проверить настройки MFA. Но если жертва попала под реверс-прокси-режим с кражей сессии, смена пароля не поможет — активная сессия продолжит работать, её нужно отозвать вручную. Для аккаунтов с высоким уровнем риска Microsoft советует переходить на методы входа, устойчивые к фишингу, вроде аппаратных ключей безопасности.
У аналитиков получилось выделить технические маркеры, по которым Kratos можно распознать почти безошибочно. Поддельные страницы входа практически всегда загружают парный набор файлов — barr.svg и lg.svg, а украденные данные отправляются на эндпоинты вроде next.php или save.php. По заявлению компании, точность обнаружения по этим признакам достигает 90% при почти полном отсутствии ложных срабатываний.
При этом сама операция закрывает далеко не всё. Серверы отключены, и BKA заявляет, что действующие кампании на базе Kratos продолжаться не смогут — по крайней мере пока. Но 1800 существующих клиентов никуда не делись, а исходный код набора давно распространён среди них и хранится на локальных машинах. Инфраструктура таких проектов изначально строится с расчётом на живучесть: одноразовые домены, взломанные сайты на WordPress, общий хостинг с другими AiTM-наборами. Всё это оставляет достаточно высокую вероятность того, что сервис возродится под новым именем.
Цифры впечатляют сами по себе. Около 1800 платящих клиентов, которых в BKA называют «франчайзи», использовали Kratos для организации фишинговых атак. По оценкам следствия, ежемесячно через платформу запускалось порядка 15 000 кампаний. С конца 2024 года жертвами стали сотни тысяч пользователей более чем в 30 странах, причём основной удар пришёлся на Европу и США. Операторы заработали на этом свыше 300 000 евро — сумма скромная на фоне масштаба ущерба, что как раз и характерно для дешёвых сервисов «фишинг как услуга».
Специалисты платформы разобрали код Kratos и обнаружили два режима работы. Первый — простая PHP-страница, которая просто собирает логин и пароль жертвы. Второй куда опаснее: это реверс-прокси на Node.js, который в реальном времени пересылает данные для входа напрямую в Microsoft и параллельно перехватывает сессионную куки. Такая техника называется Adversary-in-the-Middle, или AiTM, и она сводит на нет защиту двухфакторной аутентификации. Если у злоумышленника оказывается сессионная куки, ему не нужен ни пароль, ни код из смс — он просто заходит в аккаунт как сам пользователь, минуя все проверки.
Продавался Kratos по франшизной модели, что для теневого рынка давно не новость, но масштаб удивляет. Клиенты регистрировались через отдельный сайт или через магазин в Telegram, где можно было управлять аккаунтом и настраивать кампании. Оплата принималась только в криптовалюте. Такая схема позволяла людям без технических навыков запускать сложные AiTM-атаки — по сути, купил доступ и получил готовый инструмент для обхода MFA.
Параллельно с немецким расследованием этот же набор отслеживала команда Microsoft Threat Intelligence, только под другим названием — SneakyLog. По данным Microsoft, платформа действует как минимум с начала 2025 года и нацелена конкретно на кражу учётных данных Microsoft 365 вместе с обходом двухфакторной защиты.
Один из примеров такой кампании относится к 10 февраля. Атака затронула около 100 организаций, преимущественно в США, работающих в производстве, ритейле и здравоохранении. Схема строилась на письмах с налоговой тематикой — жертвам присылали поддельные формы W-2 с персонализированными QR-кодами. Сканирование кода вело на фальшивую страницу входа Microsoft 365, визуально неотличимую от настоящей.
В BKA подчёркивают, что украденные учётные данные Microsoft редко остаются «мёртвым грузом». Их используют для дальнейших фишинговых рассылок, продают другим преступным группам или применяют как точку входа для распространения по всей корпоративной среде Microsoft 365 жертвы — вплоть до компрометации деловой переписки, известной как BEC-атаки.
Глава отдела киберпреступности BKA Карстен Мейвирт назвал операцию доказательством того, что «даже высокопрофессиональные фишинговые инфраструктуры можно эффективно нейтрализовать». Представитель прокуратуры Франкфурта Бенджамин Краузе описал выбранный подход как «дизруптивный» — то есть цель заключалась не столько в уголовном преследовании конкретных операторов, сколько в полном демонтаже самого сервиса как такового.
Microsoft уже уведомляет пострадавших пользователей и даёт разные рекомендации в зависимости от того, какой режим Kratos применялся против них. Если использовался только простой сбор паролей, достаточно сменить пароль и проверить настройки MFA. Но если жертва попала под реверс-прокси-режим с кражей сессии, смена пароля не поможет — активная сессия продолжит работать, её нужно отозвать вручную. Для аккаунтов с высоким уровнем риска Microsoft советует переходить на методы входа, устойчивые к фишингу, вроде аппаратных ключей безопасности.
У аналитиков получилось выделить технические маркеры, по которым Kratos можно распознать почти безошибочно. Поддельные страницы входа практически всегда загружают парный набор файлов — barr.svg и lg.svg, а украденные данные отправляются на эндпоинты вроде next.php или save.php. По заявлению компании, точность обнаружения по этим признакам достигает 90% при почти полном отсутствии ложных срабатываний.
При этом сама операция закрывает далеко не всё. Серверы отключены, и BKA заявляет, что действующие кампании на базе Kratos продолжаться не смогут — по крайней мере пока. Но 1800 существующих клиентов никуда не делись, а исходный код набора давно распространён среди них и хранится на локальных машинах. Инфраструктура таких проектов изначально строится с расчётом на живучесть: одноразовые домены, взломанные сайты на WordPress, общий хостинг с другими AiTM-наборами. Всё это оставляет достаточно высокую вероятность того, что сервис возродится под новым именем.