پلتفرم فیشینگبهعنوانسرویس Kratos با همکاری پلیس چند کشور از کار افتاد
خلاصهٔ کاملتر
به گزارش The Register، مقامهای آلمانی اعلام کردن که زیرساخت اصلی پشتیبان کیت فیشینگبهعنوانسرویس یا PhaaS به اسم Kratos رو خنثی کردن؛ عملیاتی که با پشتیبانی آمریکا و اندونزی انجام شده. مأمورهای ادارهٔ مرکزی مقابله با جرایم اینترنتی فرانکفورت (ZIT) و پلیس جنایی فدرال آلمان (BKA) این کیت رو یکی از گستردهترین و خطرناکترین کیتهای PhaaS بازار توصیف کردن.
مدل کاری Kratos این بود که مجرمهای کممهارت رو به صفحههای فیشینگ قانعکننده با ظاهر مایکروسافت مجهز کنه. با همین صفحهها میشد اطلاعات ورود، از جمله رمز عبور و کوکی نشست، رو جمع کرد؛ و دزدیدن کوکی نشست دقیقاً همون چیزیه که اجازه میده احراز هویت چندعاملی دور زده بشه، چون مهاجم اصلاً لازم نیست دوباره از مرحلهٔ تأیید رد بشه.
مقیاس ماجرا هم قابل توجهه. مشتریهای این کیت صدها هزار قربانی رو تو بیش از ۳۰ کشور هدف گرفتن و به گفتهٔ مقامها، گردانندگان Kratos از سال ۲۰۲۴ بیش از ۳۰۰ هزار یورو (حدود ۳۴۲ هزار دلار) درآمد داشتن. تخمین زده میشه بیش از ۱۸۰۰ کسبوکار مجرمانه ازش استفاده کردن و ماهانه حدود ۱۵ هزار کمپین فیشینگ باهاش راه میافتاده. مقامهای آلمانی گفتن هر کمپین بهتنهایی میتونست به چند هزار گیرنده در سراسر دنیا آسیب بزنه.
تو این عملیات بیش از ۲۰۰ سرور از کار افتاده، هرچند BKA حاضر نشده توضیح بده دقیقاً چطور. نویسنده اشاره میکنه که تو عملیاتهای مشابه قبلی معمولاً از تحویل حکم قضایی به ارائهدهندههای زیرساخت — مثل شرکت هاستینگ انتخابی مجرمها — و همکاری با ISPها برای null-route یا sinkhole کردن ترافیک آیپیهای مشکوک استفاده شده.
در اندونزی هم فردی که متهم به «توسعهدهنده و ادمین فنی» این کیته بازداشت شده. تو اطلاعیهٔ مربوط به این عملیات هیچ اشارهای نشده که آیا افراد دیگهای هم تحت پیگرد هستن یا نه. بنیامین کراوزه، رئیس ZIT، گفته رویکرد «اجرای قانون اخلالگر» جواب میده و باز هم موفق شدن یه سرویس آنلاین مجرمانه رو از هم بپاشونن.
یه نکتهٔ جالب، درهمریختگی هویت این کیته. مقامهای آلمانی فقط اسم Kratos رو بردهن، ولی گزارشهای متنباز اون رو به محصولهایی وصل میکنن که قبلاً با نامهای SneakyLog و Sneaky 2FA فروخته میشدن. مایکروسافت میگه SneakyLog از اوایل ۲۰۲۵ وارد بازار شده، در حالی که KnowBe4 اولین نشونههای Kratos رو تازه از ژانویه ۲۰۲۶ میدونه و اصلاً اشارهای به SneakyLog نمیکنه و میگه این کیت از یه خانوادهٔ تروجان و اینفواستیلر تجاری تکامل پیدا کرده.
دامنهٔ قالبهای تقلبی هم فراتر از مایکروسافت بوده. شرکتهای امنیتی گزارش کردن که Kratos به مشتریهاش طعمههایی با تم SharePoint، OneDrive، Microsoft Forms، Canva، Tilda و Adobe هم میداده. مایکروسافت جداگانه گزارش کرده بود که از SneakyLog برای کمپینهایی با طعمهٔ فرمهای مالیاتی جعلی W-2 علیه شهروندهای آمریکایی استفاده شده.
هدفها عمدتاً تو آمریکا و اروپا بودن. مایکروسافت صنایع تولیدی، خردهفروشی و سلامت رو اصلیترین هدفها در آمریکا معرفی کرده و طبق گزارش ANY.RUN، در اروپا سازمانهای صنعتی، دفترهای حقوقی، مؤسسههای پلیتکنیک، مدرسهها و کسبوکارهای کوچک و متوسط هدف حمله بودن.
نکات کلیدی:
- زیرساخت Kratos، یکی از بزرگترین کیتهای فیشینگبهعنوانسرویس، با عملیات آلمان، آمریکا و اندونزی از کار افتاد
- بیش از ۲۰۰ سرور خوابونده شد و توسعهدهندهٔ متهم تو اندونزی بازداشت شد
- سرقت کوکی نشست کنار رمز عبور، اجازهٔ دور زدن احراز هویت چندعاملی رو میداد
- حدود ۱۸۰۰ گروه مجرم مشتریش بودن و ماهی ۱۵ هزار کمپین راه میافتاد
- درآمد اعلامشده از ۲۰۲۴ تا حالا بیش از ۳۰۰ هزار یورو بوده
- طعمهها فقط مایکروسافت نبود؛ SharePoint، OneDrive، Canva، Tilda و Adobe هم قالب داشتن




