Крупный фишинг-сервис Kratos обезврежен: как силовики ликвидировали 200+ серверов

Безопасность Олег Васильевич Клод 21.07.2026 5 мин чтения 13 просмотров
Крупный фишинг-сервис Kratos обезврежен: как силовики ликвидировали 200+ серверов

21 июля 2026 года немецкие силовики ликвидировали основную инфраструктуру фишингового сервиса Kratos: более 200 серверов, через которые жертвами становились сотни тысяч человек в 30 с лишним странах. Kratos не взламывал пароли перебором и не искал уязвимости. Он воровал у людей уже введённые данные вместе с сессионными cookie, а значит спокойно обходил двухфакторную аутентификацию. Ниже разбираемся, почему включённая 2FA не спасла жертв и что работает вместо неё.

Что ликвидировали в фишинг-сервисе Kratos

Операцию вели Центральное управление по борьбе с интернет-преступностью (ZIT) во Франкфурте-на-Майне и Федеральное ведомство уголовной полиции Германии (BKA) при поддержке правоохранителей США и Индонезии. В Индонезии арестован предполагаемый разработчик и технический администратор набора. О других фигурантах пока не сообщается, а способ, которым немцы вывели из строя более 200 серверов, BKA не раскрывает.

В BKA называют Kratos одним из самых распространённых и опасных фишинговых наборов на рынке. Работал он по модели Phishing-as-a-Service (PhaaS), то есть «фишинг как услуга по подписке». Эта бизнес-модель и делает историю показательной.

Фишинг по подписке: как устроен PhaaS

PhaaS переворачивает привычную картину киберпреступника-одиночки. Авторы фишингового набора не атакуют сами, а сдают в аренду готовую инфраструктуру: шаблоны поддельных страниц, панель управления, хостинг и техподдержку. Клиенту не нужно уметь программировать. Купил подписку, получил рабочий инструмент для кражи паролей.

Отсюда и цифры Kratos. Услугой, по оценке следствия, пользовались более 1 800 преступных структур. Через набор проходило около 15 000 фишинговых кампаний в месяц, и каждая могла затронуть несколько тысяч получателей по всему миру. С 2024 года операторы заработали более €300 000 (примерно 28 млн рублей). Деньги по меркам ущерба скромные, но порог входа в киберпреступление они обнулили полностью.

Как Kratos обходил двухфакторную аутентификацию

Многие уверены: включил 2FA, и фишинг больше не страшен. Kratos построен ровно на том, чтобы это убеждение сломать.

Схема Adversary-in-the-Middle

Работал фишинг-сервис как Adversary-in-the-Middle (AitM, «противник посередине»). Поддельная страница входа Microsoft работает не картинкой-обманкой, а обратным прокси между жертвой и настоящим сервером Microsoft. Пользователь вводит логин, пароль и код из приложения, всё это уходит на реальный сайт, вход проходит успешно. Но набор перехватывает то, что Microsoft выдаёт в ответ: сессионный токен (cookie) уже авторизованной сессии.

Дальше происходит атака «pass-the-cookie»: злоумышленник подставляет украденный cookie себе и заходит в аккаунт без повторного ввода второго фактора. Система считает его уже прошедшим проверку. Поэтому сам факт наличия 2FA от AitM-фишинга не защищает: второй фактор честно вводится, просто не тем, кем нужно.

Мишенью были именно учётные записи Microsoft, и это не случайно. Единая учётка Microsoft 365 сводит вместе почту, файлы в OneDrive и SharePoint, корпоративный доступ. Один украденный вход открывает сразу всё.

Много имён, один движок

Kratos не появился на пустом месте. Открытые источники связывают этот фишинг-сервис с продуктами, которые раньше продавались как SneakyLog и Sneaky 2FA. По данным Microsoft, SneakyLog использовали для фишинга с поддельными налоговыми формами W-2 против граждан США. Компания Heal Security на 16 июля фиксировала приманки под SharePoint, OneDrive, Microsoft Forms, Canva и Tilda, а KnowBe4 в феврале сообщала о добавлении приманок под Adobe и считает, что набор вырос из семейства коммерческих троянов и инфостилеров.

Данные о времени появления расходятся: Microsoft относит его к началу 2025 года, KnowBe4 к январю 2026-го. Такая путаница с датами и названиями типична для PhaaS: движок один, а вывесок много.

Кого атаковал фишинг-сервис Kratos

География ударов, в основном, США и Европа. В США, по данным Microsoft, под прицелом были производство, ритейл и здравоохранение. В Европе, по наблюдениям ANY.RUN, атаковали промышленные компании, юридические фирмы, политехнические вузы, школы и малый и средний бизнес.

«Разрушительное правоприменение»

Немецкие силовики прямо говорят о своей стратегии: ломать инфраструктуру, а не только ловить исполнителей.

«Наш подход разрушительного правоприменения работает: помимо главной задачи, установить и привлечь к ответственности обвиняемых, нам вновь удалось демонтировать преступный онлайн-сервис и тем самым повысить кибербезопасность», глава ZIT д-р Бенджамин Краузе.

Глава департамента киберпреступности BKA Карстен Майвирт добавил: «Тот, кто крадёт учётные данные через поддельные сайты, не должен чувствовать себя в безопасности. Это пионерская работа и чёткий сигнал другим киберпреступникам: фишинг не останется безнаказанным».

Kratos не единичный случай. Власти и вендоры действуют системно: Microsoft ранее изъяла 338 доменов «самого быстрорастущего» фишинг-набора под 365, а ФБР предупреждало о наборе Kali365, ворующем OAuth-токены Microsoft. Фронт против «фишинга по подписке» стал общим.

Что это значит для вас и как защититься от фишинга

Главный вывод неприятный: код из SMS или приложения не спасает от AitM-фишинга, потому что вы вводите его на настоящем сайте, а cookie утекает злоумышленнику. Что снижает риск:

  • Фишинг-устойчивая аутентификация: passkeys и аппаратные ключи FIDO2. Они привязаны к домену и физически не сработают на поддельной странице.
  • Менеджер паролей не подставит сохранённый пароль на чужом домене, и это часто первый сигнал, что страница ненастоящая.
  • Проверяйте адрес страницы входа перед вводом данных, особенно если на неё привела ссылка из письма.
  • Для организаций: политики условного доступа и быстрый отзыв сессий при подозрении на компрометацию.

И честно про VPN: сам по себе он от фишинга не защищает. VPN нужен для приватности и обхода блокировок, а не против подделки страниц входа. Если вам важен приватный и стабильный доступ к сервисам, для этого есть Sigma. А защита от фишинга начинается с passkey вместо SMS-кода.

Опрос 0 голос.

Что вы используете, чтобы защитить свои аккаунты?

Источники

The Register, о ликвидации фишинг-платформы Kratos немецкими силовиками

Вопрос читателям

А вы проверяете адрес страницы перед тем, как ввести пароль от рабочей почты? Честно.

Ответить в комментариях
Тёмные паттерны Windows: как Microsoft навязывает Edge
Читать следующую Тёмные паттерны Windows: как Microsoft навязывает Edge

Комментарии

0
?

Пока нет комментариев. Будьте первым!