Kratos rozbity przez organy ścigania: phishing-as-a-service atakował Microsoft 365 i obchodził MFA - Security Bez Tabu

Kratos rozbity przez organy ścigania: phishing-as-a-service atakował Microsoft 365 i obchodził MFA

Cybersecurity news

Wprowadzenie do problemu / definicja

Kratos to zestaw phishingowy rozwijany w modelu phishing-as-a-service, którego głównym celem było przechwytywanie poświadczeń do Microsoft 365 oraz aktywnych sesji użytkowników. Szczególnie niebezpieczny charakter tej operacji wynikał z wykorzystania mechanizmu adversary-in-the-middle, który pozwalał nie tylko wykraść login i hasło, ale również uzyskać tokeny sesyjne umożliwiające obejście uwierzytelniania wieloskładnikowego.

To ważny przykład ewolucji współczesnego phishingu. W praktyce zagrożenie nie ogranicza się już do fałszywych formularzy logowania, lecz obejmuje przejęcie pełnej, uwierzytelnionej sesji użytkownika w usługach chmurowych.

W skrócie

Niemieckie i amerykańskie organy ścigania przeprowadziły skoordynowaną operację przeciwko infrastrukturze Kratos. W jej efekcie wyłączono ponad 200 serwerów, a w Indonezji zatrzymano osobę podejrzewaną o rozwój i utrzymanie platformy.

Z ustaleń śledczych wynika, że z usługi korzystało około 1,800 klientów, którzy mogli prowadzić nawet 15,000 kampanii phishingowych miesięcznie. Skala operacji obejmowała ponad 30 państw, a liczba poszkodowanych sięgała setek tysięcy użytkowników, zwłaszcza w Europie i Stanach Zjednoczonych.

Kontekst / historia

Kratos działał jak komercyjna usługa dla cyberprzestępców. Operatorzy udostępniali gotową infrastrukturę, panel administracyjny, mechanizmy obsługi kampanii oraz kanały sprzedaży i wsparcia. Taki model znacząco obniżał próg wejścia dla mniej zaawansowanych przestępców, którzy nie musieli samodzielnie budować zaplecza technicznego.

Analizy wskazują, że aktywność platformy była obserwowana co najmniej od 2024 roku. Kratos wpisywał się przy tym w szerszy trend usługowego cyberprzestępstwa, w którym gotowe narzędzia do ataków są oferowane w modelu subskrypcyjnym lub franczyzowym. To sprawia, że nawet pojedyncza grupa przestępcza może wygenerować bardzo szeroki zasięg kampanii poprzez sieć klientów i partnerów.

Analiza techniczna

Technicznie Kratos oferował co najmniej dwa tryby działania. Pierwszy polegał na wykorzystaniu klasycznych stron phishingowych służących do zbierania loginów i haseł. Drugi, znacznie bardziej zaawansowany, bazował na architekturze reverse proxy opartej o Node.js.

W modelu adversary-in-the-middle ofiara łączyła się z fałszywą stroną pośredniczącą, która w czasie rzeczywistym przekazywała ruch do prawdziwej usługi logowania Microsoft 365. Dzięki temu napastnik mógł przechwycić nie tylko dane logowania, ale również ciasteczka i tokeny sesyjne wygenerowane po poprawnym uwierzytelnieniu użytkownika.

To właśnie przejęcie sesji czyniło Kratos tak skutecznym. Jeżeli atakujący zdobywa ważne ciasteczko sesyjne, może uzyskać dostęp do konta nawet wtedy, gdy organizacja wymaga MFA. W takim scenariuszu sam reset hasła nie zawsze wystarcza do opanowania incydentu, ponieważ aktywna sesja może pozostać ważna do momentu jej unieważnienia.

Badacze zwracali również uwagę na powtarzalne artefakty infrastruktury, charakterystyczne zasoby statyczne oraz konkretne endpointy służące do odbioru skradzionych danych. Dla zespołów SOC takie wskaźniki kompromitacji mają duże znaczenie, ponieważ pomagają wykrywać zarówno aktywne kampanie, jak i wcześniejsze ślady interakcji użytkowników ze złośliwą infrastrukturą.

W kampaniach powiązanych z Kratos wykorzystywano także rozbudowaną socjotechnikę. Wiadomości często nawiązywały do tematów biznesowych i administracyjnych, a dodatkowo stosowano spersonalizowane kody QR kierujące do fałszywych stron logowania. Takie podejście zwiększało wiarygodność ataku i utrudniało jego automatyczne filtrowanie.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem działania Kratos było przejmowanie kont Microsoft 365, co mogło prowadzić do dalszej eskalacji incydentu w organizacji. Po uzyskaniu dostępu do skrzynki pocztowej napastnicy mogą prowadzić kolejne kampanie phishingowe z zaufanego konta, analizować korespondencję biznesową, kraść dane oraz przygotowywać oszustwa typu business email compromise.

Ryzyko rośnie szczególnie tam, gdzie użytkownicy posiadają szerokie uprawnienia, a organizacja nie wdrożyła odpornych na phishing metod uwierzytelniania. Problemem nie jest bowiem wyłącznie kradzież hasła, lecz przejęcie już uwierzytelnionej sesji, co zmienia sposób reagowania na incydent i wymaga szerszych działań niż standardowa zmiana hasła.

Nawet rozbicie centralnej infrastruktury nie oznacza końca zagrożenia. Dotychczasowi klienci platformy mogą nadal dysponować kopiami kodu, szablonami stron, domenami lub wiedzą operacyjną pozwalającą szybko odtworzyć podobne kampanie pod nową marką i na nowej infrastrukturze.

Rekomendacje

Organizacje korzystające z Microsoft 365 powinny potraktować ten incydent jako sygnał do wzmocnienia ochrony tożsamości. Priorytetem powinno być wdrażanie metod uwierzytelniania odpornych na phishing, takich jak FIDO2, klucze sprzętowe oraz passkeys, zwłaszcza dla kont uprzywilejowanych i użytkowników wysokiego ryzyka.

W przypadku podejrzenia kompromitacji nie należy ograniczać się wyłącznie do zmiany hasła. Konieczne jest również unieważnienie aktywnych sesji, przegląd tokenów dostępowych, weryfikacja metod MFA oraz analiza logów logowania pod kątem nietypowych adresów IP, agentów użytkownika i anomalii geograficznych.

  • wdrożyć polityki dostępu warunkowego oraz ograniczenia długości i zakresu sesji,
  • monitorować wskaźniki kompromitacji związane z kampaniami AiTM,
  • blokować znane złośliwe domeny i przejęte witryny pośredniczące,
  • szkolić użytkowników z rozpoznawania phishingu wykorzystującego kody QR,
  • prowadzić regularne testy odporności organizacji na ataki ukierunkowane na tożsamość,
  • przygotować procedury SOC i IR uwzględniające scenariusze przejęcia sesji.

Z perspektywy zespołów bezpieczeństwa szczególnie istotna jest korelacja danych z systemów pocztowych, tożsamościowych, EDR i usług SaaS. Ślad incydentu tego typu może obejmować kilka warstw środowiska jednocześnie, dlatego skuteczne wykrywanie wymaga szybkiego łączenia sygnałów z wielu źródeł.

Podsumowanie

Operacja przeciwko Kratos pokazuje skalę i dojrzałość współczesnego phishing-as-a-service. Mamy do czynienia nie tylko z fałszywymi stronami logowania, ale z kompletną infrastrukturą zdolną do przejmowania sesji i obchodzenia klasycznego MFA.

Dla organizacji oznacza to konieczność przesunięcia punktu ciężkości z ochrony samych haseł na ochronę tożsamości, sesji oraz wdrażanie odpornych na phishing mechanizmów uwierzytelniania. Rozbicie infrastruktury Kratos jest ważnym sukcesem operacyjnym, ale sama technika pozostaje realnym i aktualnym zagrożeniem dla środowisk chmurowych.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/07/police-dismantle-kratos-phishing-kit.html
  2. Bundeskriminalamt (BKA) — https://www.bka.de/
  3. Microsoft Threat Intelligence — https://www.microsoft.com/
  4. ANY.RUN Research — https://any.run/