德国、美国和印度尼西亚当局拆除了 Kratos,这是一个每月与约 15,000 个网络钓鱼活动相关的网络钓鱼即服务平台。
调查人员禁用了该平台的中央基础设施,瘫痪了 200 多台服务器,并支持在印度尼西亚逮捕其涉嫌开发者和技术管理员。
这德国联邦刑事警察局被称为 BKA 的组织表示,奎托斯已经影响了 30 多个国家的数十万受害者。大多数已确定的受害者位于欧洲和美国。
国际行动的目标是允许 Kratos 客户创建、托管和管理网络钓鱼活动的系统。拆除中央基础设施会扰乱正在进行的活动,并阻止客户继续使用该平台。
此次行动涉及德国 BKA 和法兰克福总检察长办公室打击网络犯罪中央办公室。美国当局和印度尼西亚执法部门也支持调查。
根据关于奎托斯被击落的报道,印度尼西亚当局逮捕了涉嫌开发人员,同时调查人员对支持该服务的服务器采取了行动。
| 奎托斯操作细节 | 报告数字 |
|---|---|
| 服务器被中立 | 超过200个 |
| 犯罪客户 | 超过 1,800 |
| 每月网络钓鱼活动 | 约 15,000 |
| 自 2024 年以来产生的收入 | 超过 300,000 欧元 |
| 受害者范围 | 超过 30 个国家的数十万人 |
Kratos 网络钓鱼平台是什么?
Kratos 作为网络钓鱼即服务平台运行,通常缩写为 PhaaS。该服务为付费客户提供了一个现成的系统,用于构建和管理欺诈性登录页面。
当局将其描述为用于网络犯罪的数字构建工具包。客户不需要开发自己的网络钓鱼网站、托管系统或凭据收集工具。
Kratos 重点关注旨在模仿 Microsoft 身份验证服务的页面。这些虚假网站试图让受害者相信他们正在登录合法的 Microsoft 帐户或 Microsoft 365 服务。
- 客户可以创建令人信服的 Microsoft 登录页面。
- 该平台托管或管理支持网络钓鱼基础设施。
- 捕获的用户名和密码已发送给攻击者。
- 订户无需高级技术技能即可开展多个活动。
- 每个活动都可能惠及数千名收件人。
超过 1,800 名犯罪客户使用 Kratos
调查人员估计,有超过 1,800 名客户购买了该平台的访问权限。据报道,这些用户每月发起约 15,000 次网络钓鱼活动。
这些数字显示了基于服务的网络犯罪如何扩大在线欺诈的规模。一个开发团队可以为在不同国家/地区操作的数千名独立攻击者提供工具。
这BKA公告表示,自 2024 年以来,Kratos 集团从其犯罪服务中获利超过 30 万欧元。当局将其订户与特许经营商进行了比较,因为他们在开展自己的活动时租用了中央平台。
虚假的 Microsoft 登录页面窃取帐户凭据
Kratos 客户使用欺诈性登录表单来收集电子邮件地址、密码和其他个人信息。这些页面密切复制了熟悉的微软身份验证屏幕,以减少怀疑。
受害者可能会收到一条消息,声称需要立即关注共享文档、安全警报、密码重置、发票或 Microsoft 365 文件。然后,包含的链接将打开 Kratos 生成的网络钓鱼页面。
一旦受害者输入帐户详细信息,攻击者就可以获取该信息。这些凭据可以提供对电子邮件、云存储、企业应用程序或连接到同一帐户的其他服务的访问权限。
| 被盗的访问权限 | 可能的犯罪用途 |
|---|---|
| Microsoft 365 电子邮件 | 商业电子邮件泄露、内部网络钓鱼和支付欺诈 |
| OneDrive 或 SharePoint | 文件、客户记录和商业信息被盗 |
| 企业身份账户 | 访问连接的云应用程序和内部服务 |
| 重复使用的密码 | 针对其他帐户的撞库攻击 |
| 值得信赖的员工邮箱 | 发送给同事、客户和供应商的网络钓鱼消息 |
为什么网络钓鱼即服务会造成更大的威胁
传统的网络钓鱼操作需要攻击者开发网站、注册域名、配置服务器并构建用于收集被盗数据的系统。
网络钓鱼即服务平台将大部分工作打包到一个产品中。客户可以集中精力选择目标并分发恶意链接。
这种模式允许经验不足的犯罪分子发起看似专业的攻击。它还可以让经验丰富的团队开展更多活动,而无需重复构建新的基础设施。
- 现成的模板减少了开发工作。
- 中央仪表板简化了活动管理。
- 共享基础设施支持多个国家的攻击。
- 订阅收入资金更新和技术支持。
- 犯罪客户可以快速替换被阻止的网络钓鱼页面。
攻击目标是 Kratos 服务的核心
当局并未将其行动限制于单个网络钓鱼页面或域。他们的目标是支持更广泛的奎托斯网络的中央系统。
超过 200 台服务器被瘫痪,涉嫌技术管理员在印度尼西亚被捕。协调一致的行动消除了客户创建和管理营销活动所需的基础设施。
这国际执法行动因此,比删除孤立的网络钓鱼网站造成更广泛的破坏。然而,前 Kratos 客户可能会尝试迁移到竞争服务或构建替代基础设施。
组织仍然面临 Microsoft 帐户网络钓鱼
Kratos 的删除并不能消除针对 Microsoft 用户的网络钓鱼攻击。其他犯罪平台可以提供类似的模板、托管服务和帐户窃取功能。
组织应将意外的 Microsoft 登录提示、共享文档通知、密码警告和帐户验证消息视为高风险主题。
员工应通过受信任的书签或已知的应用程序链接打开 Microsoft 服务,而不是通过未经请求的消息登录。安全团队还应该调查新注册的模仿公司名称或 Microsoft 服务的域名。
防网络钓鱼身份验证可以限制凭证盗窃
标准多因素身份验证比单独使用密码提供了更强的安全性,但某些方法仍然容易受到社会工程和实时网络钓鱼技术的攻击。
微软建议部署防网络钓鱼的多因素身份验证,包括密钥、FIDO2 安全密钥和 Windows Hello 企业版。
这些方法使用公钥加密并将身份验证过程绑定到合法服务。虚假网站不能像攻击者重复使用捕获的密码那样简单地重复使用被盗的密钥。
- 管理员和高风险用户需要密钥或 FIDO2 安全密钥。
- 禁用未使用的旧身份验证方法。
- 监控来自陌生位置、设备和网络地址的登录。
- 在适当的情况下阻止新注册的和相似的域名。
- 在可疑的网络钓鱼暴露后立即轮换凭证。
- 当帐户可能已被泄露时,撤销活动会话。
- 培训员工在输入登录详细信息之前检查域。
Kratos 的瘫痪破坏了工业网络钓鱼网络
Kratos 行动展示了网络钓鱼如何发展成为服务行业。平台运营商构建和维护基础设施,而客户则付费根据他们选择的目标开展活动。
禁用服务器并逮捕可疑管理员,将一家主要提供商从该市场中移除。它还阻止了正在进行的奎托斯活动通过相同的基础设施继续进行。
组织应利用这次中断作为审查身份保护的机会。微软的防网络钓鱼 MFA 指南建议使用更强大的密钥和基于 FIDO2 的选项替换攻击者可以拦截或重复使用的身份验证方法。
FAQ
Kratos 网络钓鱼平台是什么?
Kratos 是一个网络钓鱼即服务平台,允许犯罪客户创建和管理虚假登录页面,特别是旨在模仿 Microsoft 身份验证门户的网站。
奎托斯支持了多少网络钓鱼活动?
德国当局估计,每月有超过 1,800 名犯罪客户利用 Kratos 发起约 15,000 次网络钓鱼活动。
有多少个奎托斯服务器被关闭?
当局瘫痪了连接到该平台的 200 多台服务器,并禁用了其中央技术基础设施。
有多少人受到 Kratos 网络钓鱼攻击的影响?
德国联邦刑事警察局表示,奎托斯影响了30多个国家的数十万受害者,主要是欧洲和美国。
谁在克雷托斯行动中被捕?
作为协调国际行动的一部分,印度尼西亚当局逮捕了 Kratos 平台的涉嫌开发人员和技术管理员。
组织如何保护 Microsoft 帐户免遭网络钓鱼?
组织应部署密钥或 FIDO2 安全密钥、监控可疑登录、阻止相似域、撤销受损会话,并培训用户在输入凭据之前验证登录地址。
