警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包

警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包

导语:德国调查人员称 Kratos 为全球使用最广泛的犯罪钓鱼工具包之一,德国与美国执法机构已联合下线其 200 余台核心服务器,印尼当局同步逮捕开发者。该工具包支持 Node.js 反向代理模式以实时劫持 Microsoft 365 会话,绕过普通 MFA 控制,自 2024 年末以来已造成 30 多个国家数十万人受害。

德国与美国执法机构联合下线了 Kratos 的核心基础设施,该钓鱼工具包被德国调查人员称为全球使用最广泛的犯罪钓鱼工具包之一。印尼当局则逮捕了他们认定的开发者和运营者。在周一发布的联合公告中,法兰克福检察院网络犯罪部门(ZIT)与德国联邦刑事警察局(BKA)表示,他们下线了超过 200 台服务器。调查人员估计,约有 1,800 名付费客户使用 Kratos 每月运行约 1.5 万次钓鱼活动。

对工具包进行逆向工程的 ANY.RUN 发现,运营者可以选择两种模式中的一种:一种是仅窃取凭证的普通 PHP 页面,另一种是 Node.js 反向代理,用于实时将登录请求转发给 Microsoft 并捕获产生的会话。第二种模式正是中间人(AiTM)技术,它使得普通 MFA 看起来远不如实际可靠。

该业务的运营模式类似特许经营,客户被 BKA 称为加盟商。他们以加密货币支付,通过专门的网站和一个 Telegram 商店注册账户并管理活动,这使得即便是技术能力较弱的犯罪分子也能将一套可用的 AiTM 工具包对准目标。

当局估计自 2024 年末以来的受害者人数达到数十万,分布超过 30 个国家,主要集中在欧洲和美国。他们估计运营者自 2024 年以来获利超过 30 万欧元,且每次活动可触及数千名收件人。

Kratos 此前就已被追踪。Microsoft Threat Intelligence 将同一工具包标识为 SneakyLog,称其是一个自 2025 年初以来针对 Microsoft 365 进行凭证与双因素身份验证窃取的网络钓鱼即服务平台,并曾当场捕获过一次攻击活动。2 月 10 日,运营者向约 100 家组织(主要位于美国,涵盖制造业、零售业和医疗行业)发送了以税务为主题的邮件,每封邮件附带一份针对收件人个性化的含 QR 码的 W-2 文档,该 QR 码指向伪造的 Microsoft 365 登录页面。

原文配图

被盗的 Microsoft 登录凭证很少是终点。BKA 表示,被盗凭证可用于进一步网络钓鱼、出售给其他犯罪分子,或通过其在受害公司的 Microsoft 365 环境内横向扩散,成为攻击立足点——这是从一个被钓邮箱到商业邮件入侵(BEC)这一熟悉路径。

BKA 网络犯罪部门负责人 Carsten Meywirth 表示,此次行动表明"即使高度专业化的网络钓鱼基础设施也可以被有效打击"。ZIT 的 Benjamin Krause 将其视为该办公室"瓦解式"做法的证明,即直接摧毁犯罪服务,而不仅仅是起诉其背后的人。

Microsoft 正在通知在活动中被波及的用户。对于被通知的用户,修复方法取决于他们是如何被攻击的:若工具包仅窃取了凭证,则重置密码并检查 MFA 即可;若其反向代理模式劫持了实时会话,则该会话在密码重置后仍然有效,因此必须撤销该会话,并将高价值账户迁移到抗钓鱼的登录方式。

防御者可从工具包的指纹入手进行排查:ANY.RUN 发现其登录页面几乎总是同时加载 barr.svg 和 lg.svg 这两个配对资源,然后将窃取的凭证 POST 到 next.php 或 save.php 等端点。该组合的检出率约为 90%,且误报率几乎为零。

目前服务器已下线,BKA 表示由 Kratos 驱动的活动无法继续。但此次下线并未触及约 1,800 名客户及其已掌握的代码。ANY.RUN 发现 Kratos 运行在一次性域名、被入侵的 WordPress 站点以及与其他 AiTM 工具包共用的主机上——这种配置一旦服务器消失,往往会以新名称重新出现。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/police-dismantle-kratos-phishing-kit.html

作者:info@thehackernews.com (The Hacker News)