Alman ve ABD kolluk kuvvetleri temel altyapıyı devre dışı bıraktıKratosAlman araştırmacılar tarafından dünyanın en yaygın kullanılan suç amaçlı kimlik avı kitlerinden biri olarak tanımlanan .

Ortak bir yerdeduyuruPazartesi günü, Frankfurt savcılığının siber suç birimi (ZIT) ve Almanya Federal Kriminal Polis Ofisi (BKA), 200'den fazla sunucuyu çevrimdışına aldıklarını söyledi. Müfettişler, yaklaşık 1.800 ödeme yapan müşterinin ayda yaklaşık 15.000 kimlik avı kampanyası yürütmek için Kratos'u kullandığını tahmin ediyor.

Kratos şifrelerden fazlasını topladı. BKA, kitin oturum açma bilgisi ile birlikte oturum çerezini de çalmak üzere tasarlandığını ve bu çerezin kullanıcı olarak iki faktörlü kimlik doğrulamayı geçerek hesaba girmesi için yeterli olduğunu söyledi.

HERHANGİ BİR ÇALIŞMA, hangikiti tersine tasarladı, operatörlerin iki moddan birini seçebileceğini buldu: yalnızca kimlik bilgilerini toplayan düz bir PHP sayfası veya oturum açma bilgilerini gerçek zamanlı olarak Microsoft'a aktarmak ve sonuçta ortaya çıkan oturumu yakalamak için tasarlanmış bir Node.js ters proxy. Bu ikinci mod, sıradan MFA'yı göründüğünden çok daha zayıf bir dayanak noktası haline getiren ortadaki rakip tekniğidir.

Operasyon, BKA'nın franchise sahibi olarak adlandırdığı müşterilerle bir franchise gibi yürütülüyordu. Kripto para birimiyle ödeme yaptılar ve hesaplarını yönetmek ve kampanyalar düzenlemek için özel bir web sitesi ve bir Telegram mağazası aracılığıyla kaydoldular; böylece düşük vasıflı aktörler bile çalışan bir AiTM kitini hedefe doğrultabilirdi.

Yetkililer, 2024 sonlarından bu yana kurban sayısını yüzbinler olarak tahmin ediyor; 30'dan fazla ülkeye yayılmış ve Avrupa ve Amerika Birleşik Devletleri'nde yoğunlaşmış durumda. Operatörlerin 2024'ten bu yana 300.000 Euro'dan fazla kazandığını ve her kampanyanın birkaç bin alıcıya ulaşabileceğini tahmin ediyorlar.

Kratos zaten takip ediliyordu.Microsoft Tehdit İstihbaratıile aynı kiti tanımlarSneakyLogHizmet olarak kimlik avı platformu olan 2025'in en az başından bu yana Microsoft 365'e karşı kimlik bilgisi ve 2FA hırsızlığı yaptığını ve bir kampanyayı iş üstünde yakaladığını söylüyor.

10 Şubat'ta operatörler, çoğu ABD'de olmak üzere imalat, perakende ve sağlık sektörlerinde faaliyet gösteren yaklaşık 100 kuruluşa vergi temalı e-postalar gönderdi; bunların her biri, sahte Microsoft 365 oturum açma işlemine yol açan, alıcıya kişiselleştirilmiş bir QR kodu içeren bir W-2 belgesi taşıyordu.

Çalınan Microsoft oturum açma bilgileri nadiren işin sonu olur. BKA, çalınan kimlik bilgilerinin daha fazla kimlik avı için kullanılabileceğini, diğer suçlulara satılabileceğini veya kimlik avı yapılan bir gelen kutusundan iş e-postasının ele geçirilmesine giden tanıdık yol olan Microsoft 365 ortamlarına yayılarak şirketler içinde bir dayanak noktası haline getirilebileceğini söyledi.

BKA'nın siber suçlar bölümüne başkanlık eden Carsten Meywirth, operasyonun "son derece profesyonel kimlik avı altyapılarıyla bile etkili bir şekilde mücadele edilebileceğini" gösterdiğini söyledi. ZIT'den Benjamin Krause bunu, ofisin yalnızca arkasındaki insanları suçlamak yerine, bir suç teşkilatını tamamen ortadan kaldırma yönündeki "yıkıcı" yaklaşımının kanıtı olarak çerçeveledi.

Microsoft, kampanyalara yakalanan kullanıcıları bilgilendiriyor. Microsoft'un bildirdiği herkes için düzeltme, nasıl etkilendiklerine bağlıdır. Kitin yalnızca kimlik bilgilerini topladığı durumlarda, parola sıfırlama ve MFA denetimi bunu kapsar. Ters proxy modunun canlı bir oturumu kaldırdığı durumlarda, bu oturum sıfırlama işleminden sonra hayatta kalır, bu nedenle iptal edilmesi ve yüksek değerli hesapların kimlik avına karşı korumalı oturum açma yöntemine taşınması gerekir.

Teşhir arayışındaki savunucular kitin anlatımını arayabilir: ANY.RUN, giriş sayfalarının neredeyse her zaman barr.svg ve lg.svg eşleştirilmiş varlıklarını yüklediğini, ardından çalınan kimlik bilgilerini next.php veya save.php gibi uç noktalara POST olarak yüklediğini buldu. Sıfıra yakın yanlış pozitiflerle %90 hatırlama oranında eşleşmeyi derecelendirir.

Şimdilik sunucular çevrimdışı ve BKA, Kratos destekli kampanyaların devam edemeyeceğini söylüyor. Yayından kaldırma işleminin dokunmadığı şey yaklaşık 1.800 müşteri veya halihazırda sahip oldukları kit koduydu. ANY.RUN, Kratos'un tek kullanımlık alan adlarında, tehlikeye atılmış WordPress sitelerinde ve diğer ortadaki rakip kitlerle paylaşılan barındırmada çalıştığını buldu; bu tür kurulum, sunucular çöktüğünde yeni bir ad altında yeniden ortaya çıkıyor.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.