Cảnh sát triệt phá Kratos: Công cụ phishing nguy hiểm chuyên đánh cắp phiên đăng nhập Microsoft 365
Cơ quan chức năng Đức và Mỹ đã đánh sập hạ tầng của Kratos, một trong những bộ công cụ phishing phổ biến nhất thế giới, được thiết kế để vượt qua xác thực đa yếu tố (MFA) bằng cách đánh cắp session...
Cơ quan thực thi pháp luật tại Đức và Mỹ vừa phối hợp triệt phá thành công hạ tầng cốt lõi của Kratos – một bộ công cụ phishing (phishing kit) khét tiếng được giới tội phạm mạng sử dụng rộng rãi trên toàn cầu. Đồng thời, chính quyền Indonesia cũng đã bắt giữ đối tượng được cho là người phát triển và vận hành hệ thống này.
Table Of Content
Theo thông báo từ Văn phòng Công tố Frankfurt (ZIT) và Cảnh sát Hình sự Liên bang Đức (BKA), hơn 200 server đã bị vô hiệu hóa. Các nhà điều tra ước tính có khoảng 1.800 khách hàng trả phí đang sử dụng Kratos để thực hiện trung bình 15.000 chiến dịch phishing mỗi tháng.
Cơ chế vượt qua MFA tinh vi
Kratos không chỉ dừng lại ở việc đánh cắp mật khẩu thông thường. Công cụ này được thiết kế để chiếm đoạt session cookie của người dùng. Với cookie này, kẻ tấn công có thể bypass lớp xác thực hai yếu tố (MFA) và truy cập vào tài khoản nạn nhân mà không cần mật khẩu hay mã xác thực bổ sung.
Theo phân tích từ ANY.RUN, Kratos hoạt động theo mô hình Adversary-in-the-Middle (AiTM). Nó có hai chế độ vận hành: một là trang PHP cơ bản để thu thập thông tin đăng nhập, hai là sử dụng Node.js reverse proxy để chuyển tiếp thông tin đăng nhập đến Microsoft theo thời gian thực, từ đó bắt giữ phiên làm việc của người dùng.
Mô hình kinh doanh “Phishing-as-a-Service”
Kratos vận hành như một mô hình nhượng quyền thương mại. Người dùng (được BKA gọi là các “franchisee”) thanh toán bằng tiền điện tử thông qua các cửa hàng trên Telegram để quản lý chiến dịch. Điều này cho phép ngay cả những kẻ tấn công có kỹ năng kỹ thuật thấp cũng có thể triển khai các cuộc tấn công AiTM phức tạp.
Kể từ cuối năm 2024, ước tính có hàng trăm nghìn nạn nhân tại hơn 30 quốc gia đã bị ảnh hưởng, tập trung chủ yếu ở châu Âu và Mỹ. Lợi nhuận thu được từ hoạt động này lên tới hơn 300.000 Euro.
Microsoft, đơn vị theo dõi công cụ này dưới tên gọi SneakyLog, cho biết họ đã phát hiện nhiều chiến dịch nhắm vào các tổ chức sản xuất, bán lẻ và chăm sóc sức khỏe thông qua các email giả mạo tài liệu thuế chứa mã QR độc hại.
Khuyến nghị từ chuyên gia
Việc đánh sập server giúp ngăn chặn các chiến dịch hiện tại, tuy nhiên, các chuyên gia cảnh báo rằng mã nguồn của bộ công cụ này vẫn nằm trong tay những kẻ mua trước đó. Các tổ chức cần lưu ý:
- Nếu tài khoản chỉ bị lộ mật khẩu: Cần đặt lại mật khẩu và kiểm tra lại thiết lập MFA.
- Nếu bị chiếm đoạt phiên làm việc (session hijacking): Việc đặt lại mật khẩu là không đủ. Người dùng cần thu hồi (revoke) các phiên đăng nhập hiện tại và chuyển sang sử dụng các phương thức đăng nhập chống phishing (phishing-resistant).
Các quản trị viên có thể nhận diện dấu hiệu của Kratos thông qua việc kiểm tra log truy cập, tìm kiếm các tệp tin barr.svg, lg.svg đi kèm với các endpoint như next.php hoặc save.php trên các trang đăng nhập nghi vấn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.