КИБЕРБЕЗОПАСНОСТЬ

Германия и США выключили Kratos — крупный фишинговый сервис

Более 200 серверов Kratos нейтрализованы, предполагаемый разработчик арестован в Индонезии. Почему это важно для ИБ-команд и бизнеса.

✍️ Редакция iTech News | 22.07.2026 | ⏱ 5 мин | Источник: The Register
🕵

Немецкие силовики заявили о нейтрализации более 200 серверов, на которых держался фишинговый сервис Kratos, а в Индонезии задержан предполагаемый разработчик и технический администратор платформы. Для IT-команд это не очередная галочка в отчете правоохранителей: речь идет о наборе, который позволял запускать массовые атаки даже тем, у кого навыков примерно на уровень «арендовал, вставил логотип Microsoft, пошел собирать куки».

Операцию провели Центральное управление по борьбе с интернет-преступностью Франкфурта-на-Майне (ZIT) и Федеральное ведомство уголовной полиции Германии (BKA) при поддержке США и Индонезии, сообщает The Register. По версии немецкой стороны, Kratos был одним из самых распространенных и опасных PhaaS-наборов на рынке. PhaaS, или phishing-as-a-service, давно превратился в удобную подписку для киберпреступников: не нужно строить инфраструктуру с нуля, достаточно купить готовый комплект страниц, луров и админки.

Что именно умел Kratos, объясняет, почему им занялись не в формате «наблюдаем», а в формате «ломаем инфраструктуру». По данным ZIT и BKA, сервис помогал злоумышленникам красть учетные данные, включая пароли и сессионные cookie. Последнее особенно неприятно: если жертва уже прошла аутентификацию, cookie могут помочь обойти многофакторную защиту без драматических сцен с перехватом SMS. Основной приманкой были убедительные фальшивые страницы входа в сервисы Microsoft. Для корпоративной среды это болезненная точка: Microsoft 365, SharePoint, OneDrive и связанные с ними сценарии входа давно стали универсальным входом не только в почту, но и в документы, согласования, внутренние процессы и иногда во всю компанию целиком.

Масштаб у истории был вполне промышленный. Немецкие власти утверждают, что клиенты Kratos атаковали сотни тысяч жертв более чем в 30 странах. С 2024 года сама операция вокруг набора, по оценке следствия, принесла свыше 300 тысяч евро. Еще одна цифра, которая хорошо показывает состояние рынка: Kratos, как считают следователи, использовали более 1800 преступных групп и отдельных операторов, а число фишинговых кампаний доходило до 15 тысяч в месяц. И это тот случай, когда «кампания» не означает пару писем на удачу. По оценке правоохранителей, каждая такая волна могла затронуть несколько тысяч получателей по всему миру.

Любопытно, что вокруг брендинга этой платформы и ее биографии до сих пор нет полной ясности. Немецкие органы называют ее просто Kratos, но в открытых исследованиях этот же набор связывали с названиями SneakyLog и Sneaky 2FA. Microsoft ранее писала, что SneakyLog использовался в атаках на американцев через поддельные формы W-2, а на рынок фишинговых наборов проект, по ее версии, вышел в начале 2025 года. У KnowBe4 другая временная отметка: там говорили, что первые признаки активности Kratos появились только в январе 2026-го. Более того, в KnowBe4 не привязывали прошлое сервиса к SneakyLog и Sneaky 2FA, а описывали его эволюцию как выходца из семейства коммерческих троянов и стилеров. Для редактора ИБ-новостей это стандартная картина: у преступных платформ ребрендинг, клоны и «история происхождения» часто запутаны сильнее, чем прайсинг у SaaS-стартапа после трех пивотов.

Но в одном источники более или менее сходятся: целевая аудитория клиентов Kratos находилась в США и Европе. Microsoft называла среди главных пострадавших отраслей в США производство, ритейл и здравоохранение. В Европе, по данным ANY.RUN, атаки шли по промышленным организациям, юридическим фирмам, политехам, школам, малому и среднему бизнесу. И это важная поправка для тех, кто все еще воспринимает фишинг как проблему только «крупняка». PhaaS-модель делает массовую атаку дешевой, а хороший шаблон под Microsoft или Adobe не спрашивает у жертвы, какой у нее оборот и сколько людей в штате.

Отдельно стоит смотреть не только на задержание предполагаемого разработчика, но и на сам подход к разгрому инфраструктуры. Немецкая сторона не раскрыла технические детали нейтрализации более чем 200 серверов. В прошлых операциях такого класса силовики обычно работали через хостинг-провайдеров по судебным предписаниям, а также через операторов связи, которые помогали перенаправлять или глушить трафик к подозрительным IP-адресам. Глава ZIT Беньямин Краузе заявил, что ставка на «деструктивное правоохранение» работает: задача не только установить обвиняемых, но и снести сам онлайн-сервис, который обслуживал преступную экономику. Руководитель киберподразделения BKA Карстен Майвирт выразился еще прямее: если кто-то ворует логины через поддельные сайты, безопасно себя чувствовать не стоит.

Для разработчиков, продуктовых команд и IT-руководителей вывод тут довольно приземленный. Фишинговый сервис Kratos убрали с рынка, но сам рынок никуда не делся. Массовые конструкторы атак будут и дальше снижать порог входа: вчера злоумышленнику нужен был свой стек, сегодня хватает подписки, шаблона под Microsoft Forms и пары телеграм-чатов с советами по обходу защит. Поэтому защита от фишинга уже давно не сводится к лозунгу «включите MFA». Нужны проверки на устойчивость сессий, политика повторной аутентификации для чувствительных действий, контроль аномалий по cookie и токенам, защита корпоративной почты и нормальная гигиена доменов, на которых живут бренды и формы компании. И, что особенно неприятно, даже качественная просветительская работа с сотрудниками не спасает, если преступники продают готовый интерфейс, который выглядит как обычная страница Microsoft лучше, чем некоторые внутренние порталы компаний.

Главный вопрос теперь не в том, переживет ли Kratos именно под этим именем. Гораздо важнее, сколько времени понадобится следующему набору занять освободившуюся нишу. Судя по темпам PhaaS-рынка, окно между громким разбором одной платформы и появлением двух новых обычно измеряется не годами, а релизным циклом у киберпреступников, который, к сожалению, давно стал почти таким же предсказуемым, как у обычного облачного сервиса.

Поделиться: Telegram X LinkedIn