КИБЕРБЕЗОПАСНОСТЬ

Полиция отключила Kratos — один из крупнейших фишинг-китов для M365

Более 200 серверов Kratos отключены, а предполагаемый оператор арестован: фишинг-кит крал сессии Microsoft 365 и обходил MFA.

✍️ Редакция iTech News | 23.07.2026 | ⏱ 5 мин | Источник: The Hacker News
🔒

Немецкие и американские силовики вывели из строя более 200 серверов Kratos, а в Индонезии задержали человека, которого следствие считает разработчиком и оператором этой платформы. История важна не только как очередная победа над киберпреступностью: фишинг-кит Kratos умел не просто красть логины Microsoft 365, а уводить активные сессии и проходить мимо MFA, будто никакой второй фактор никто и не включал.

По данным The Hacker News, прокуратура Франкфурта по делам о киберпреступности (ZIT) и Федеральное ведомство уголовной полиции Германии (BKA) оценивают масштаб сервиса довольно трезво и без лишнего драматизма: около 1800 платящих клиентов, примерно 15 тысяч фишинговых кампаний в месяц, сотни тысяч пострадавших с конца 2024 года и география более чем в 30 странах. Больше всего атак пришлось на Европу и США. Для русскоязычной IT-аудитории здесь главный вывод простой: рынок phishing-as-a-service давно работает как обычный SaaS, только вместо CRM там кража корпоративных аккаунтов, а вместо онбординга — Telegram-магазин и оплата в криптовалюте.

С технической точки зрения фишинг-кит Kratos был особенно неприятен тем, что воровал не только пароль. Следователи и исследователи описывают схему, при которой злоумышленники получали cookie действующей сессии. Этого достаточно, чтобы войти в аккаунт от имени пользователя уже после прохождения двухфакторной аутентификации. Иными словами, классическое «у нас же включен MFA» здесь работает заметно хуже, чем многим хотелось бы думать. По разбору ANY.RUN, у операторов было два режима: простой PHP-вариант для кражи учетных данных и более опасный Node.js reverse proxy, который в реальном времени проксировал авторизацию к Microsoft и перехватывал готовую сессию. Это и есть adversary-in-the-middle, техника не новая, но все еще болезненно эффективная против массовых корпоративных сценариев входа.

Отдельно интересно, как был устроен бизнес. BKA называет пользователей сервиса «франчайзи», и это, похоже, не журналистская метафора, а довольно точное описание модели. Клиенты регистрировались на отдельном сайте, управляли аккаунтами и кампаниями через Telegram-магазин и платили криптовалютой. Такой конвейер снимает технический порог входа: чтобы атаковать компанию, уже не нужно самому писать прокси, поднимать инфраструктуру и разбираться в тонкостях OAuth и cookie. Достаточно арендовать готовый комплект, выбрать цель и разослать письма. Следствие считает, что с 2024 года операторы заработали на этой схеме более 300 тысяч евро. Сумма для мирового киберподполья не рекордная, но она хорошо показывает, что даже без громких шифровальщиков и многомиллионных выкупов можно построить вполне устойчивую криминальную выручку.

Почему это важно для компаний с Microsoft 365

Kratos уже фигурировал в отчетах Microsoft Threat Intelligence под именем SneakyLog. По данным Microsoft, платформа как минимум с начала 2025 года использовалась для кражи учетных данных Microsoft 365 и обхода двухфакторной защиты. Один из зафиксированных эпизодов произошел 10 февраля: атакующие отправили письма на налоговую тему примерно в 100 организаций, в основном в США, из производственного сектора, ритейла и здравоохранения. Во вложении был документ W-2 с персонализированным QR-кодом, который вел на поддельную страницу входа Microsoft 365. Для ИБ-команд здесь нет никакой экзотики: QR-фишинг, подмена корпоративного логина, затем захват почты и движение дальше по цепочке. Но именно связка «правдоподобная приманка плюс кража сессии» делает атаку особенно неприятной для бизнеса, потому что после компрометации одного ящика начинается знакомый сценарий business email compromise, внутренние переписки и новые волны фишинга уже от имени реального сотрудника.

Есть и практический момент, который многие компании все еще недооценивают. Если злоумышленники украли только пароль, вопрос обычно решается сбросом пароля и проверкой настроек MFA. Но если атакующий унес живую сессию через reverse proxy, одного сброса уже мало: сессию нужно отдельно отзывать. Иначе пользователь меняет пароль, выдыхает, а преступник по-прежнему сидит в уже открытом контуре. Microsoft, как сообщается, уведомляет затронутых пользователей, но для внутренних SOC и администраторов это хороший повод проверить собственные процедуры реагирования: умеют ли они быстро находить и завершать подозрительные сессии, есть ли на привилегированных аккаунтах фишинг-устойчивая аутентификация и насколько вообще команда различает компрометацию пароля и компрометацию токена доступа.

Что именно отключили и почему это еще не финал

Силовая часть операции выглядит внушительно: инфраструктура Kratos отключена, а BKA утверждает, что кампании на этой базе продолжаться сейчас не могут. Для рынка это важный сигнал: правоохранители все чаще бьют не только по людям, но и по самой услуге, ломая ее операционную модель. Руководитель киберподразделения BKA Карстен Майвирт подал операцию именно в таком ключе — даже хорошо организованные фишинговые платформы можно эффективно подавлять. Прокуратура Франкфурта, в свою очередь, делает акцент на «деструктивном» подходе: не ограничиваться обвинением отдельных фигурантов, а разбирать сервис на запчасти. Для защитников это хорошие новости, но без лишнего оптимизма.

Проблема в том, что отключение серверов не равно исчезновению экосистемы. Следствие прямо говорит: операция не затронула примерно 1800 клиентов сервиса и не изъяла уже распространившийся код. ANY.RUN также отмечала, что Kratos работал на одноразовых доменах, взломанных WordPress-сайтах и хостинге рядом с другими AiTM-наборами. Такая инфраструктура плохо выглядит в презентациях для совета директоров, зато отлично переживает локальные облавы: бренд исчезает, серверы выключают, через пару недель рынок получает тот же набор под новым именем и с немного обновленной панелью. Поэтому главная интрига здесь не в том, вернется ли именно Kratos, а в том, сколько еще подобных сервисов уже стоят в очереди на его место. Для компаний вывод неприятный, но полезный: защита должна исходить не из названия конкретного кита, а из предположения, что кража сессий Microsoft 365 стала массовой и дешевой услугой.

Поделиться: Telegram X LinkedIn