مقامات قانونی آلمان و ایالات متحده زیرساخت اصلی «کراتوس» را که تحقیقات آلمانی آن را یکی از پرکاربردترین کیتهای فیشینگ مجرمانه در جهان میدانند، از کار انداختند و پلیس اندونزی سازنده و مدیر این ابزار را دستگیر کرد. واحد جرایم سایبری دادستانی عمومی فرانکفورت (ZIT) و اداره پلیس کیفری فدرال آلمان (BKA) در اعلام مشترک روز دوشنبه گفتند بیش از 200 سرور را از شبکه خارج کردهاند.
محققان تخمین میزنند حدود 1800 مشتری پرداختکننده از کراتوس برای اجرای تقریباً 15000 کمپین فیشینگ ماهانه استفاده میکردند. این کیت تنها به سرقت رمزهای عبور محدود نمیشد؛ بلکه کوکی نشست (session cookie) را همراه با اطلاعات ورود سرقت میکرد و این کوکی برای عبور از احراز هویت دوعاملی (MFA) و ورود به حساب کاربری کافی بود.
مکانیزم حمله: مهاجم در میان
شرکت ANY.RUN که این کیت را مهندسی معکوس کرده، دو حالت عملیاتی برای آن کشف کرد. حالت اول یک صفحه ساده PHP بود که صرفاً اعتبارنامهها را شکار میکرد. حالت دوم یک پروکسی معکوس Node.js بود که ورود به مایکروسافت را در زمان واقعی بازگردانی و نشست نهایی را ثبت میکرد.
این حالت دوم همان تکنیک «مهاجم در میان» (Adversary-in-the-Middle) است که احراز هویت چندعاملی معمولی را بسیار ضعیفتر از آنچه به نظر میرسد عمل میکند. در این روش، مهاجم به عنوان واسطه بین کاربر و سرویس قانونی قرار میگیرد و نشست احراز هویتشده را به صورت زنده سرقت میکند.
مدل فرانچیز و کسبدرآمد
این عملیات مانند یک فرانچیز اداره میشد. مشتریانی که BKA آنها را «فرانشیزها» مینامید، با ارزهای دیجیتال پرداخت میکردند و از طریق یک وبسایت اختصاصی و یک فروشگاه تلگرامی حسابهای خود را مدیریت و کمپینها را سازماندهی میکردند. این ساختار حتی به مجرمان با مهارتهای پایین اجازه میداد یک کیت AiTM کارا را به سمت اهداف مشخص نشانه بگیرند.
مقامات تعداد قربانیان از اواخر 2024 را صدها هزار نفر برآورد میکنند که در بیش از 30 کشور پراکنده شده و عمدتاً در اروپا و ایالات متحده متمرکز هستند. اپراتورها از سال 2024 بیش از 300000 یورو درآمد کسب کردهاند و هر کمپین میتوانست به چند هزار گیرنده ضربه بزند.
ردپای مایکروسافت و کمپین مالیاتی
کراتوس پیش از این زیر نظر بود. Microsoft Threat Intelligence این کیت را با نام SneakyLog شناسایی کرده و آن را یک پلتفرم «فیشینگ به عنوان سرویس» (PhaaS) توصیف کرده است که حداقل از اوایل 2025 برای سرقت اعتبارنامهها و دور زدن احراز هویت دوعاملی مایکروسافت 365 به کار میرفت.
در 10 فوریه، اپراتورها ایمیلهایی با موضوع مالیات به حدود 100 سازمان عمدتاً آمریکایی در حوزههای تولید، خردهفروشی و مراقبتهای بهداشتی ارسال کردند. هر ایمیل حاوی یک سند W-2 با کد QR شخصیسازیشده برای گیرنده بود که به یک صفحه ورود جعلی مایکروسافت 365 منتهی میشد.
سرقت اعتبارنامه؛ نقطه شروع، نه پایان راه
اطلاعات ورود سرقتشده مایکروسافت به ندرت پایان ماجرا هستند. BKA اعلام کرد این اعتبارنامهها میتوانند برای فیشینگهای بعدی استفاده شوند، به مجرمان دیگر فروخته شوند یا با گسترش در محیطهای مایکروسافت 365 شرکتها به نقطه نفوذ داخلی تبدیل شوند. این مسیر آشنا از یک صندوق ورودی فیشینگشده تا به خطر افتادن ایمیل کسبوکار (BEC) یکی از پرتکرارترین مسیرهای نفوذ سایبری است.
کارستن مایویرت، رئیس بخش جرایم سایبری BKA، گفت این عملیات نشان میدهد «حتی زیرساختهای بسیار حرفهای فیشینگ نیز قابل مقابله هستند.» بنجامین کراوس از ZIT این اقدام را دلیلی بر رویکرد «مختلکننده» این اداره برای برچیدن کامل یک سرویس مجرمانه دانست، به جای اینکه صرفاً افراد پشت آن را تحت تعقیب قرار دهد.
راهکارهای مقابله و نشانههای نفوذ
مایکروسافت در حال اطلاعرسانی به کاربرانی است که در این کمپینها گرفتار شدهاند. راه حل بستگی به نحوه هدف قرار گرفتن دارد. در مواردی که کیت فقط اعتبارنامهها را سرقت کرده، بازنشانی رمز عبور و بررسی MFA کافی است. اما اگر حالت پروکسی معکوس آن نشست زندهای را سرقت کرده باشد، آن نشست پس از بازنشانی رمز عبور نیز باقی میماند و باید لغو شود. حسابهای با ارزش بالا نیز باید به سیستمهای ورود مقاوم در برابر فیشینگ منتقل شوند.
مدافعان شبکه میتوانند با جستجوی نشانههای این کیت ردپای نفوذ را پیدا کنند. ANY.RUN دریافت که صفحات ورود کراتوس تقریباً همیشه فایلهای جفتسازیشده با نامهای barr.svg و lg.svg را بارگذاری میکنند و سپس اعتبارنامههای سرقتشده را به نقاط پایانی مانند next.php یا save.php ارسال میکنند. این الگو با 90 درصد دقت و تقریباً بدون هشدار کاذب قابل شناسایی است.
آنچه باقی مانده است
سرورها اکنون آفلاین هستند و BKA میگوید کمپینهای مبتنی بر کراتوس نمیتوانند ادامه یابند. اما این عملیات به 1800 مشتری و کد کیتی که در اختیار دارند دست نزده است. ANY.RUN نشان داد کراتوس روی دامنههای یکبار مصرف، سایتهای وردپرس هکشده و هاستهای مشترک با سایر کیتهای AiTM اجرا میشد؛ همان ساختاری که با نامی جدید دوباره ظاهر میشود. پلیس سایبری برای جلوگیری از بازتولید این تهدید باید فعالیت 1800 فرانشیز باقیمانده را زیر نظر بگیرد و الگوهای فنی کشفشده را در سیستمهای تشخیص نفوذ سازمانها بگنجاند.





