Правоохранительные органы Германии и США демонтировали центральную инфраструктуру, поддерживающую Kratos, крупную платформу для фишинга как услуги, которая, как утверждается, помогала киберпреступникам красть учетные данные Microsoft 365, перехватывать сеансы аутентификации и обходить традиционные средства многофакторной аутентификации.

В ходе скоординированной на международном уровне операции было отключено более 200 серверов, что фактически вывело из строя централизованно управляемую инфраструктуру сервиса. Индонезийские власти также арестовали предполагаемого разработчика и технического администратора платформы.

Федеральное управление уголовной полиции Германии (BKA) и Центральное управление по борьбе с интернет-преступностью прокуратуры Франкфурта (ZIT) назвали Kratos одним из самых опасных и широко используемых в мире коммерческих фишинговых сервисов.

Следователи полагают, что более 1800 пользователей-преступников получили доступ к платформе и в совокупности запускали около 15 000 фишинговых кампаний каждый месяц. Каждая кампания могла быть нацелена на несколько тысяч адресов электронной почты, что позволяло сервису подвергать риску кражи учетных данных огромное количество людей и организаций.

По подозрениям, с конца 2024 года кампании Kratos охватили сотни тысяч жертв в более чем 30 странах, при этом большая часть выявленной активности сосредоточена в Европе и США. Согласно официальному заявлению Бюро уголовного розыска (BKA) , за этот период операторы предположительно получили более 300 000 евро преступных доходов.

Коммерческий сервис для кражи учетных записей Microsoft 365.

Kratos представлял собой не просто набор мошеннических шаблонов для входа в систему. Следователи и специалисты по безопасности описывают его как профессионально управляемую платформу фишинга как услуги (PhaaS), которая предоставляла большую часть инфраструктуры, необходимой для организации и управления кампаниями по краже учетных данных.

Этот сервис позволял клиентам — которых немецкие следователи назвали преступными «франчайзи» — создавать убедительные копии страниц аутентификации Microsoft, не разрабатывая собственные фишинговые инструменты и не поддерживая сложную инфраструктуру.

По имеющимся данным, клиенты приобретали доступ за криптовалюту и управляли своими учетными записями через специальный веб-сайт и магазин в Telegram. Эта коммерческая модель предоставила преступникам доступ к продвинутым возможностям фишинга, поскольку в противном случае им могло бы не хватать технических знаний для создания платформы, работающей по принципу «противника посередине».

Kratos мог создавать фишинговые страницы, управлять кампаниями и собирать информацию, предоставленную жертвами. В зависимости от выбранной конфигурации, клиенты могли использовать платформу для обычной кражи паролей или развернуть более продвинутую систему обратного прокси, способную перехватывать сеансы аутентификации Microsoft 365 в режиме реального времени.

Это различие имело решающее значение, поскольку режим обратного прокси-сервера позволял преступникам атаковать учетные записи, защищенные некоторыми формами многофакторной аутентификации.

Два отдельных режима атаки

В ходе расследования, проведенного компанией ANY.RUN , специализирующейся на интерактивном анализе вредоносных программ, были выявлены два основных режима работы Kratos.

Первый способ использовал обычные PHP-страницы для сбора учетных данных. Эти веб-сайты имитировали интерфейс входа в систему Microsoft и перехватывали адреса электронной почты и пароли, введенные жертвами. Затем украденная информация передавалась на инфраструктуру, контролируемую оператором фишинга.

Такой подход мог бы обеспечить доступ к учетным записям, не требующим многофакторной аутентификации, или позволить злоумышленникам повторно использовать пароли для других сервисов. Однако обычно его пресекали, когда Microsoft требовала от законного владельца учетной записи пройти дополнительную проверку подлинности.

Второй, более опасный режим использовал обратный прокси-сервер Node.js для размещения Kratos между жертвой и легитимной службой аутентификации Microsoft.

Вместо того чтобы показывать полностью статичную имитацию, фишинговый сервер в режиме реального времени передавал запросы и ответы между браузером жертвы и Microsoft. Жертва вводила настоящее имя пользователя и пароль, а затем проходила запрошенную процедуру многофакторной аутентификации, полагая, что входит в систему обычным способом.

Microsoft приняла аутентификацию, поскольку жертва предоставила действительные учетные данные и одобрила второй фактор. Однако Kratos оставался в центре обмена данными и перехватил токен аутентификации или сессионный cookie, возвращенный после успешного входа в систему.

Обладая этой информацией о сессии, злоумышленник может выдать себя за авторизованного пользователя, не повторяя весь процесс входа в систему. Именно поэтому атаку типа «злоумышленник посередине» обычно описывают как обход многофакторной аутентификации: она не обязательно нарушает второй фактор, а вместо этого крадет авторизованную сессию, созданную после того, как жертва успешно завершила ее.

Microsoft объясняет, что фишинговые платформы AiTM перехватывают трафик аутентификации, чтобы получить учетные данные, информацию о многофакторной аутентификации и, как следствие, сессионный cookie-файл. Украденный cookie-файл впоследствии может быть использован для доступа к учетной записи жертвы, пока сессия остается действительной. Microsoft задокументировала эту технику в нескольких расследованиях, связанных с компрометацией учетных записей Microsoft 365.

Почему традиционного метода MFA было недостаточно

Операция Kratos иллюстрирует важное ограничение методов многофакторной аутентификации, которые не устойчивы к фишингу.

SMS-коды, одноразовые пароли и подтверждения с помощью push-уведомлений остаются значительно более безопасными, чем использование только пароля. Они могут предотвратить многие автоматизированные атаки с подбором учетных данных и остановить преступников, которые располагают только украденным паролем.

Однако они не могут надежно предотвратить аутентификацию жертвы через вредоносный обратный прокси-сервер. Если жертва вводит пароль и проходит проверку второго фактора аутентификации, подключившись к сайту, контролируемому злоумышленником, прокси-сервер может перехватить аутентифицированную сессию.

Затем злоумышленник может использовать эту сессию до тех пор, пока она не истечет, не будет аннулирована или станет непригодной для использования из-за других мер безопасности. В некоторых случаях преступники действуют практически мгновенно, получая доступ к почтовому ящику, загружая данные, изменяя настройки учетной записи или создавая более надежный способ доступа, прежде чем защитники обнаружат вторжение.

Это делает кражу сессионного cookie-файла значительно более серьезной угрозой, чем кража только пароля. Сброс пароля может предотвратить будущую аутентификацию с использованием скомпрометированных учетных данных, но это не обязательно приведет к завершению всех сессий или токенов, выданных до сброса.

Microsoft рекомендует организациям, реагирующим на подозрения в краже сессионных cookie-файлов, сбросить скомпрометированные учетные данные и отключить или отозвать связанные с ними токены. Администраторы могут временно заблокировать учетную запись и использовать административный интерфейс Microsoft Entra для отзыва активных сессий и обновления токенов. В руководстве Microsoft по экстренному отзыву доступа описаны соответствующие процедуры локализации проблемы.

Microsoft отслеживала Кратоса под ником SneakyLog.

Kratos уже привлек внимание службы анализа угроз Microsoft, которая отслеживает фишинговую платформу под названием SneakyLog.

Компания Microsoft заявила, что этот сервис функционировал как минимум с начала 2025 года и был предназначен для кражи учетных данных Microsoft 365. В ходе исследования выяснилось, что этот набор инструментов связан с фишинговыми операциями, связанными с налоговой тематикой и направленными в основном на организации в США.

В ходе одной из кампаний, зафиксированной 10 февраля 2026 года, злоумышленники разослали фишинговые электронные письма примерно 100 организациям из производственного, розничного и медицинского секторов. В сообщениях использовалась тема «Налоговые документы сотрудников за 2025 год», а в качестве файлов вложения были приложены документы Microsoft Word, представленные как налоговые формы W-2 сотрудников.

Каждый документ был персонализирован именем получателя и содержал QR-код, ведущий на мошенническую страницу входа в Microsoft 365. URL-адрес, закодированный в QR-коде, также включал адрес электронной почты предполагаемой жертвы, что позволяло фишинговой странице выглядеть персонализированной при открытии.

QR-коды могут затруднить анализ фишинговых атак некоторыми системами защиты электронной почты, поскольку вредоносный адрес встроен в изображение, а не отображается в виде обычной гиперссылки. Жертвы также могут сканировать код с помощью мобильного устройства вне сети и средств безопасности своей организации.

Компания Microsoft связала мошеннические страницы входа, использованные в этой операции, с сервисом SneakyLog, тем же самым сервисом, который немецкие следователи идентифицировали как Kratos. Компания также обнаружила домены, связанные с налогообложением, подготовленные для использования в аналогичных операциях в январе и феврале 2026 года. Расследование Microsoft задокументировало использование персонализированных документов, налоговой терминологии и выдачу себя за законные финансовые или бухгалтерские организации.

Выбор времени для этих кампаний вряд ли случаен. В налоговый сезон преступникам предоставляются знакомые типы документов, чувство срочности и правдоподобные причины для сотрудников открывать незнакомые файлы или входить в систему для просмотра конфиденциальной информации.

Украденные аккаунты позволяют совершать более масштабные корпоративные атаки.

Взлом учетной записи Microsoft 365 может дать злоумышленнику доступ не только к одному почтовому ящику.

В зависимости от прав доступа учетной записи и конфигурации организации, кража сессии может привести к утечке электронной почты, календарей, контактов, файлов, хранящихся в OneDrive или SharePoint, переписок Teams и других подключенных облачных сервисов. Взлом учетной записи администратора или руководителя может создать значительно больший риск.

Злоумышленники часто просматривают украденные почтовые ящики в поисках счетов-фактур, обсуждений платежей, контрактов, информации о клиентах и ​​внутренней переписки. Они могут создавать правила для входящих сообщений, которые скрывают ответы или уведомления о безопасности, отслеживать текущие финансовые транзакции, а затем вмешиваться в переписку в наиболее выгодный момент.

Это может привести к компрометации корпоративной электронной почты, когда преступники выдают себя за доверенного сотрудника, руководителя, поставщика или клиента, чтобы запросить мошеннический платеж или перенаправить подлинную транзакцию на банковский счет, находящийся под их контролем.

Взломанный аккаунт также может быть использован для проведения дополнительных фишинговых атак. Сообщения, отправленные из легитимного внутреннего почтового ящика, обладают определенным уровнем доверия, особенно когда злоумышленники отвечают в рамках существующей переписки или распространяют вредоносный документ из известных мест расположения SharePoint или OneDrive.

Ранее Microsoft задокументировала случаи атак типа «атакующий интернет» (AiTM), при которых украденные сессионные cookie-файлы использовались для доступа к почтовым ящикам и последующего совершения финансовых махинаций. В этих случаях первоначальная фишинговая страница была лишь точкой входа в более масштабную последовательность атак, включающую разведку учетных записей, манипулирование почтовыми ящиками и выдачу себя за другое лицо. Исследование Microsoft по вопросам компрометации корпоративной электронной почты с помощью AiTM описывает эту последовательность действий.

Исследователи обнаружили многоразовый технический отпечаток.

В результате обратного проектирования Kratos компанией ANY.RUN были выявлены технические характеристики, которые организации могут использовать для поиска связанной фишинговой активности.

Исследователи проанализировали более 1600 сессий в тестовой среде, связанных с двумя основными поколениями этого инструмента. Лишь относительно небольшая часть из них ранее была вручную идентифицирована как Kratos, что позволяет предположить, что большая часть исторической активности сервиса оставалась неатрибутированной или была обнаружена только с помощью общих классификаций фишинга.

Одним из наиболее убедительных признаков было наличие двух графических файлов с именами barr.svg и lg.svg. Исследователи обнаружили, что эти файлы появлялись вместе на страницах Kratos с необычайной регулярностью и редко встречались парами на несвязанных между собой веб-сайтах.

Компания ANY.RUN  сообщила, что поиск двух ресурсов одновременно обеспечил примерно 90% полноты поиска с частотой ложноположительных результатов, близкой к нулю. Также было замечено, что страницы Kratos передают захваченные данные на PHP-серверы, включая next.php и save.php.

Названия файлов не следует рассматривать как постоянные индикаторы. Разработчики, занимающиеся противоправной деятельностью, могут быстро изменять статические ресурсы, как только методы обнаружения становятся общедоступными. Тем не менее, они могут помочь защитникам ретроспективно искать записи прокси-серверов, телеметрию защищенных веб-шлюзов, данные браузера, перехват сетевых данных и ранее предоставленные образцы из песочницы.

Исследователи также обнаружили развертывание Kratos на недавно зарегистрированных или временно используемых доменах, скомпрометированных веб-сайтах WordPress и инфраструктуре, используемой совместно с другими фишинговыми комплектами типа «злоумышленник-посредник». Такая модель разнообразного хостинга сделала операцию более устойчивой и уменьшила ее зависимость от одного видимого доменного шаблона. Полные технические результаты и подробности обнаружения доступны в анализе Kratos от ANY.RUN .

Криминальная инфраструктура подорвана

Демонтаж более 200 серверов представляет собой существенный сбой, поскольку коммерческие фишинговые сервисы часто зависят от централизованных систем для управления клиентами, подписками, администрированием кампаний, сбором данных и обновлениями программного обеспечения.

Отключение этих систем может помешать клиентам получить доступ к панелям управления, запускать новые кампании через сервис и восстанавливать украденную информацию. Арест предполагаемого разработчика и технического администратора также может затруднить немедленное восстановление инфраструктуры.

Карстен Мейвирт, глава отдела по борьбе с киберпреступностью Федерального управления уголовных расследований (BKA), заявил, что операция продемонстрировала, что высокопрофессиональная инфраструктура фишинга может быть эффективно противодействована посредством международного сотрудничества.

Бенджамин Краузе, руководитель ZIT, охарактеризовал эту акцию как пример деструктивной стратегии правоохранительных органов, направленной на ликвидацию преступной группировки и предотвращение дальнейших преступлений, а не на ограничение расследования выявлением и преследованием отдельных участников.

Власти заявили, что отключение Kratos предотвратило дополнительные нападения на сотни тысяч потенциальных жертв.

Клиенты и скопированный код по-прежнему представляют собой постоянный риск.

Удаление вредоносного ПО не обязательно означает удаление всех копий фишингового программного обеспечения, уже распространенных среди клиентов.

Приблизительно 1800 подписчиков, подозреваемых в совершении преступлений, создают для следователей гораздо более широкую экосистему, чем та, с которой сталкивается центральная команда разработчиков и администраторов платформы. Отдельные клиенты могут сохранять шаблоны фишинговых атак, списки жертв, украденные данные или компоненты, которые могут быть перенесены к другим хостинг-провайдерам.

Некоторые операторы могут перейти на конкурирующие платформы для фишинга как услуги. Другие могут попытаться использовать модифицированные версии комплекта самостоятельно или переупаковать технологию под другим названием.

Это повторяющаяся проблема в борьбе с киберпреступностью. Удаление центральной инфраструктуры может резко снизить активность и лишить преступников надежного управляемого сервиса, но основные методы, программное обеспечение и спрос при этом не исчезают. Долгосрочный эффект будет зависеть от того, смогут ли следователи выявить дополнительных администраторов, поставщиков инфраструктуры, реселлеров и крупных клиентов на основе доказательств, изъятых в ходе операции.

Данные, полученные из платежных систем, аккаунтов Telegram, баз данных клиентов и журналов серверов, потенциально могут помочь в дальнейших расследованиях, хотя власти пока не обнародовали полный объем собранных доказательств.

Microsoft начинает уведомлять затронутых пользователей.

Microsoft уведомляет клиентов и пользователей, которые могут стать жертвами кампаний, связанных с Kratos.

Соответствующий ответ зависит от того, ввел ли пользователь пароль на статической фишинговой странице или прошел процедуру аутентификации через компонент обратного прокси.

В случаях, когда были раскрыты только учетные данные, организациям следует сбросить пароль, проверить зарегистрированные методы аутентификации и изучить историю входов в систему на предмет несанкционированного доступа.

В случаях, когда аутентифицированная сессия могла быть перехвачена, администраторам следует исходить из того, что одной лишь смены пароля может быть недостаточно. Активные сессии и токены обновления также следует аннулировать, а учетную запись временно заблокировать, если есть подозрение на несанкционированное вмешательство.

Следователям следует изучить журналы входа в Entra, записи аудита почтовых ящиков, правила входящих сообщений и пересылки, разрешения приложений OAuth, недавно зарегистрированные методы аутентификации, регистрацию устройств и доступ к SharePoint, OneDrive и Teams. Им также следует определить, отправляла ли взломанная учетная запись сообщения или делилась файлами с другими пользователями.

В рекомендациях Microsoft по реагированию на кражу токенов предлагается изменить скомпрометированные пароли, заблокировать затронутых пользователей, отозвать доступ, пометить соответствующие учетные записи как скомпрометированные и изучить инфраструктуру злоумышленников. Руководство компании по борьбе с кражей токенов предоставляет более широкую структуру для локализации и расследования подобных инцидентов.

Переход к аутентификации, устойчивой к фишингу

Наиболее эффективной долгосрочной защитой от фишинга учетных данных через обратный прокси-сервер является использование методов аутентификации, которые подтверждают легитимность веб-сайта перед завершением процесса аутентификации.

Microsoft рекомендует использовать методы, устойчивые к фишингу, включая пароли на основе FIDO2, физические ключи безопасности FIDO2, Windows Hello for Business, учетные данные платформы и аутентификацию на основе сертификатов. В отличие от одноразовых кодов, эти методы используют криптографические механизмы, привязанные к домену легитимной службы.

Таким образом, аутентификатор с ключом доступа должен отказывать в аутентификации на похожем фишинговом домене, даже если мошенническая страница очень похожа на подлинный интерфейс входа в систему Microsoft. Microsoft описывает это свойство как устойчивость к подмене личности проверяющего: аутентификатор предоставляет необходимое подтверждение только той службе, для которой были зарегистрированы учетные данные. В документации Microsoft по ключам доступа объясняется, как работает эта защита.

Организации могут использовать политики аутентификации Microsoft Entra Conditional Access, чтобы требовать применения методов защиты от фишинга для администраторов, руководителей, финансового персонала и других пользователей с высоким риском. Более широкое внедрение может последовать по мере установления процедур совместимости устройств, регистрации и восстановления учетных записей.

Дополнительные меры защиты должны включать привязку токенов там, где это поддерживается, требования к соответствию устройств стандартам, условный доступ на основе оценки рисков, средства контроля, ограничивающие доступ с неуправляемых устройств, и быстрое расследование аномальной активности токенов.

Закрытие Kratos устраняет значительного поставщика услуг на коммерческом рынке фишинга, но также подчеркивает, насколько далеко продвинулись фишинговые операции. Современные платформы больше не ограничиваются сбором паролей с примитивных сайтов-имитаций. Они предоставляют подписки, автоматическое развертывание, инфраструктуру обратного прокси и системы управления клиентами, способные превратить взлом учетных записей в масштабируемый сервис.

Для организаций, которые по-прежнему в основном полагаются на пароли и многофакторную аутентификацию на основе кода, эта операция служит четким предупреждением: для предотвращения современных атак на идентификационные данные все чаще требуется защита самой аутентифицированной сессии, а не только учетных данных, использованных для ее создания.

Запущено направление DIGITAL WEB!

Поддержка и продвижение сайтов.

Любая платформа. Гибкие условия.

Узнать подробнее