Фишинговый набор Kratos для Microsoft 365

Полиция ликвидировала фишинговый набор Kratos для кражи сессий Microsoft 365

Немецкие и американские правоохранители вывели из строя основную инфраструктуру фишингового набора Kratos, который, по данным немецких следователей, был одним из самых массовых криминальных инструментов такого рода. Индонезийские власти задержали предполагаемого разработчика и администратора сервиса.

В совместном заявлении в понедельник подразделение по борьбе с киберпреступностью прокуратуры Франкфурта (ZIT) и Федеральное ведомство уголовной полиции Германии (BKA) сообщили об отключении более 200 серверов. Следователи оценивают, что примерно 1800 платных клиентов использовали Kratos для проведения около 15 000 фишинговых кампаний в месяц.

Два режима атаки

Kratos собирал не только пароли. Набор был разработан для кражи сессионного cookie вместе с логином, что позволяет обойти двухфакторную аутентификацию и войти в аккаунт от имени пользователя, сообщили в BKA.

Специалисты ANY.RUN, которые провели реверс-инжиниринг набора, обнаружили два режима работы: простую PHP-страницу, собирающую только учетные данные, и Node.js reverse proxy, который ретранслировал логин в Microsoft в реальном времени и перехватывал результирующую сессию. Второй режим — это метод adversary-in-the-middle, который делает обычную MFA гораздо более слабой защитой, чем кажется.

Операция Kratos работала как франшиза: клиенты, которых BKA называет франчайзи, платили в криптовалюте и регистрировались через специальный сайт и Telegram-магазин для управления аккаунтами и организации кампаний. Даже малоквалифицированные злоумышленники могли нацелить работающий AiTM-набор на жертву.

Масштаб и жертвы

По данным властей, число жертв с конца 2024 года составило сотни тысяч, они находятся в более чем 30 странах, преимущественно в Европе и США. Операторы заработали свыше 300 000 евро с 2024 года, при этом каждая кампания могла охватывать несколько тысяч получателей.

Kratos уже находился под наблюдением. Microsoft Threat Intelligence идентифицирует этот же набор под названием SneakyLog — платформа фишинга как услуги, которая, по данным компании, с начала 2025 года занимается кражей учетных данных и обходом 2FA для Microsoft 365. В одном из случаев операторы 10 февраля разослали письма с налоговой тематикой примерно 100 организациям, преимущественно в США, в сферах производства, розничной торговли и здравоохранения. Каждое письмо содержало W-2 документ с персональным QR-кодом, ведущим на поддельную страницу входа Microsoft 365.

Последствия и защита

Украденные учетные данные Microsoft, как отметили в BKA, могут использоваться для дальнейшего фишинга, продажи другим преступникам или для проникновения в корпоративные сети через среду Microsoft 365 — известный путь от скомпрометированного почтового ящика к компрометации деловой переписки (BEC).

Руководитель отдела киберпреступности BKA Карстен Мейвирт заявил, что операция показывает, «что даже самые профессиональные фишинговые инфраструктуры могут быть эффективно подавлены». Беньямин Краузе из ZIT назвал это доказательством «разрушительного» подхода ведомства — ликвидации криминального сервиса целиком, а не только привлечения к ответственности его создателей.

Microsoft уведомляет пользователей, которые могли пострадать от кампаний. Метод исправления зависит от типа атаки: если были украдены только учетные данные, достаточно сброса пароля и проверки MFA. Если reverse proxy перехватил активную сессию, то она сохраняется после сброса пароля, поэтому ее необходимо отозвать, а для ценных аккаунтов перейти на устойчивый к фишингу метод входа.

  • Серверы Kratos отключены, и кампании не могут продолжаться
  • Однако около 1800 клиентов и сам код набора остаются в их распоряжении
  • ANY.RUN обнаружил, что Kratos работал на одноразовых доменах, скомпрометированных WordPress-сайтах и хостинге, разделяемом с другими AiTM-наборами — такая инфраструктура может возродиться под новым именем

Для обнаружения угрозы защитникам стоит обратить внимание на характерные признаки набора: страницы входа почти всегда загружают связанные ресурсы barr.svg и lg.svg, а затем отправляют украденные данные на конечные точки типа next.php или save.php. По данным ANY.RUN, такая связка дает 90% обнаружения с почти нулевым уровнем ложных срабатываний.

Читайте также: Лучшие бесплатные антивирусы для защиты от фишинга

Источник: The Hacker News

Похожие записи