Politie ontmantelt Kratos-phishingkit die is gebouwd om Microsoft 365-sessies te stelen en MFA te omzeilen

De Duitse en Amerikaanse rechtshandhavingsinstanties hebben de kerninfrastructuur van het land platgelegd Kratosdoor Duitse onderzoekers beschreven als een van ’s werelds meest gebruikte criminele phishing-kits, en de Indonesische autoriteiten arresteerden de man die zij zeggen te hebben ontwikkeld en beheerd.

In een gezamenlijke aankondiging op maandag zeiden de cybercriminaliteitseenheid van Frankfurt (ZIT) en de Duitse federale recherche (BKA) dat ze meer dan 200 servers offline hebben gehaald. Onderzoekers schatten dat ongeveer 1.800 betalende klanten Kratos gebruikten om ongeveer 15.000 phishing-campagnes per maand uit te voeren.

Kratos verzamelde meer dan alleen wachtwoorden. De kit is ontworpen om de sessiecookie samen met de login te stelen, en die cookie is voldoende om als gebruiker langs tweefactorauthenticatie naar het account te lopen, aldus de BKA.

ANY.RUN, dat de kit reverse-engineerde, ontdekte dat operators uit twee modi konden kiezen: een gewone PHP-pagina die alleen inloggegevens verzamelt, of een Node.js reverse proxy die is ontworpen om de login in realtime door te geven aan Microsoft en de resulterende sessie vast te leggen. Die tweede modus is de tegenstander-in-het-midden-techniek die van gewone MFA een veel zwakkere backstop heeft gemaakt dan het lijkt.

De operatie verliep als een franchise, met klanten die door de BKA franchisenemers werden genoemd. Ze betaalden in cryptocurrency en schreven zich in via een speciale website en een Telegram-winkel om hun accounts te beheren en campagnes te organiseren, zodat zelfs laaggeschoolde acteurs een werkende AiTM-kit op een doelwit konden richten.

De autoriteiten schatten het aantal slachtoffers sinds eind 2024 op honderdduizenden, verspreid over meer dan dertig landen en geconcentreerd in Europa en de Verenigde Staten. Ze schatten dat de operators sinds 2024 meer dan 300.000 euro hebben verdiend, en dat elke campagne enkele duizenden ontvangers zou kunnen bereiken.

Kratos werd al gevolgd. Microsoft Threat Intelligence identificeert dezelfde kit als SneakyLogeen phishing-as-a-service-platform dat naar verluidt al sinds begin 2025 inloggegevens en 2FA-diefstal tegen Microsoft 365 uitvoert, en dat één campagne op heterdaad is betrapt.

Op 10 februari stuurden operators e-mails met een belastingthema naar ongeveer 100 organisaties, voornamelijk in de VS, in de productie, de detailhandel en de gezondheidszorg, elk met een W-2-document met een voor de ontvanger gepersonaliseerde QR-code die leidde tot een valse Microsoft 365-login.

Gestolen Microsoft-logins zijn zelden het einde van de rij. De BKA zei dat de gestolen inloggegevens kunnen worden gebruikt voor verdere phishing, kunnen worden verkocht aan andere criminelen of kunnen worden omgezet in een vaste voet binnen bedrijven door zich via hun Microsoft 365-omgevingen te verspreiden, het bekende pad van een phishing-inbox naar een zakelijke e-mailcompromis.

Carsten Meywirth, hoofd van de cybercriminaliteitsafdeling van het BKA, zei dat de operatie aantoont “dat zelfs zeer professionele phishing-infrastructuren effectief kunnen worden bestreden.” Benjamin Krause van de ZIT noemde het als bewijs van de ‘ontwrichtende’ aanpak van het bureau om een ​​criminele dienst regelrecht te ontmantelen in plaats van alleen de mensen erachter aan te klagen.

Microsoft brengt gebruikers op de hoogte die betrokken zijn bij de campagnes. Voor iedereen die Microsoft op de hoogte stelt, hangt de oplossing af van hoe ze zijn geraakt. Waar de kit alleen inloggegevens verzamelde, dekken een wachtwoordreset en een MFA-controle dit. Waar de reverse-proxy-modus een live sessie heeft opgeheven, overleeft die sessie de reset, dus moet deze worden ingetrokken, waarbij waardevolle accounts worden verplaatst naar phishing-bestendige aanmelding.

Verdedigers die op zoek zijn naar bekendheid kunnen zoeken naar de tell van de kit: ANY.RUN ontdekte dat de inlogpagina’s bijna altijd de gekoppelde activa barr.svg en lg.svg laden, en vervolgens gestolen inloggegevens POSTen naar eindpunten zoals next.php of save.php. Het beoordeelt deze koppeling op 90% herinnering met bijna nul valse positieven.

Voorlopig zijn de servers offline en, zegt de BKA, kunnen door Kratos aangedreven campagnes niet doorgaan. Wat de verwijdering niet heeft geraakt, zijn de ongeveer 1.800 klanten of de kitcode die ze al hebben. ANY.RUN ontdekte dat Kratos draaide op wegwerpdomeinen, gecompromitteerde WordPress-sites en hosting die werd gedeeld met andere tegenstander-in-the-middle-kits, het soort configuratie dat opnieuw verschijnt onder een nieuwe naam zodra de servers uitvallen.

Thijs Van der Does