مقامات قانونی آلمان و ایالات متحده زیرساخت اصلی «کراتوس» را که تحقیقات آلمانی آن را یکی از پرکاربردترین کیت‌های فیشینگ مجرمانه در جهان می‌دانند، از کار انداختند و پلیس اندونزی سازنده و مدیر این ابزار را دستگیر کرد. واحد جرایم سایبری دادستانی عمومی فرانکفورت (ZIT) و اداره پلیس کیفری فدرال آلمان (BKA) در اعلام مشترک روز دوشنبه گفتند بیش از 200 سرور را از شبکه خارج کرده‌اند.

محققان تخمین می‌زنند حدود 1800 مشتری پرداخت‌کننده از کراتوس برای اجرای تقریباً 15000 کمپین فیشینگ ماهانه استفاده می‌کردند. این کیت تنها به سرقت رمزهای عبور محدود نمی‌شد؛ بلکه کوکی نشست (session cookie) را همراه با اطلاعات ورود سرقت می‌کرد و این کوکی برای عبور از احراز هویت دوعاملی (MFA) و ورود به حساب کاربری کافی بود.

مکانیزم حمله: مهاجم در میان

شرکت ANY.RUN که این کیت را مهندسی معکوس کرده، دو حالت عملیاتی برای آن کشف کرد. حالت اول یک صفحه ساده PHP بود که صرفاً اعتبارنامه‌ها را شکار می‌کرد. حالت دوم یک پروکسی معکوس Node.js بود که ورود به مایکروسافت را در زمان واقعی بازگردانی و نشست نهایی را ثبت می‌کرد.

مکانیزم حمله کیت فیشینگ کراتوس

این حالت دوم همان تکنیک «مهاجم در میان» (Adversary-in-the-Middle) است که احراز هویت چندعاملی معمولی را بسیار ضعیف‌تر از آنچه به نظر می‌رسد عمل می‌کند. در این روش، مهاجم به عنوان واسطه بین کاربر و سرویس قانونی قرار می‌گیرد و نشست احراز هویت‌شده را به صورت زنده سرقت می‌کند.

مدل فرانچیز و کسب‌درآمد

این عملیات مانند یک فرانچیز اداره می‌شد. مشتریانی که BKA آن‌ها را «فرانشیزها» می‌نامید، با ارزهای دیجیتال پرداخت می‌کردند و از طریق یک وب‌سایت اختصاصی و یک فروشگاه تلگرامی حساب‌های خود را مدیریت و کمپین‌ها را سازماندهی می‌کردند. این ساختار حتی به مجرمان با مهارت‌های پایین اجازه می‌داد یک کیت AiTM کارا را به سمت اهداف مشخص نشانه بگیرند.

مقامات تعداد قربانیان از اواخر 2024 را صدها هزار نفر برآورد می‌کنند که در بیش از 30 کشور پراکنده شده و عمدتاً در اروپا و ایالات متحده متمرکز هستند. اپراتورها از سال 2024 بیش از 300000 یورو درآمد کسب کرده‌اند و هر کمپین می‌توانست به چند هزار گیرنده ضربه بزند.

ردپای مایکروسافت و کمپین مالیاتی

کراتوس پیش از این زیر نظر بود. Microsoft Threat Intelligence این کیت را با نام SneakyLog شناسایی کرده و آن را یک پلتفرم «فیشینگ به عنوان سرویس» (PhaaS) توصیف کرده است که حداقل از اوایل 2025 برای سرقت اعتبارنامه‌ها و دور زدن احراز هویت دوعاملی مایکروسافت 365 به کار می‌رفت.

در 10 فوریه، اپراتورها ایمیل‌هایی با موضوع مالیات به حدود 100 سازمان عمدتاً آمریکایی در حوزه‌های تولید، خرده‌فروشی و مراقبت‌های بهداشتی ارسال کردند. هر ایمیل حاوی یک سند W-2 با کد QR شخصی‌سازی‌شده برای گیرنده بود که به یک صفحه ورود جعلی مایکروسافت 365 منتهی می‌شد.

سرقت اعتبارنامه؛ نقطه شروع، نه پایان راه

اطلاعات ورود سرقت‌شده مایکروسافت به ندرت پایان ماجرا هستند. BKA اعلام کرد این اعتبارنامه‌ها می‌توانند برای فیشینگ‌های بعدی استفاده شوند، به مجرمان دیگر فروخته شوند یا با گسترش در محیط‌های مایکروسافت 365 شرکت‌ها به نقطه نفوذ داخلی تبدیل شوند. این مسیر آشنا از یک صندوق ورودی فیشینگ‌شده تا به خطر افتادن ایمیل کسب‌وکار (BEC) یکی از پرتکرارترین مسیرهای نفوذ سایبری است.

کارستن مایویرت، رئیس بخش جرایم سایبری BKA، گفت این عملیات نشان می‌دهد «حتی زیرساخت‌های بسیار حرفه‌ای فیشینگ نیز قابل مقابله هستند.» بنجامین کراوس از ZIT این اقدام را دلیلی بر رویکرد «مختل‌کننده» این اداره برای برچیدن کامل یک سرویس مجرمانه دانست، به جای اینکه صرفاً افراد پشت آن را تحت تعقیب قرار دهد.

راهکارهای مقابله و نشانه‌های نفوذ

مایکروسافت در حال اطلاع‌رسانی به کاربرانی است که در این کمپین‌ها گرفتار شده‌اند. راه حل بستگی به نحوه هدف قرار گرفتن دارد. در مواردی که کیت فقط اعتبارنامه‌ها را سرقت کرده، بازنشانی رمز عبور و بررسی MFA کافی است. اما اگر حالت پروکسی معکوس آن نشست زنده‌ای را سرقت کرده باشد، آن نشست پس از بازنشانی رمز عبور نیز باقی می‌ماند و باید لغو شود. حساب‌های با ارزش بالا نیز باید به سیستم‌های ورود مقاوم در برابر فیشینگ منتقل شوند.

مدافعان شبکه می‌توانند با جستجوی نشانه‌های این کیت ردپای نفوذ را پیدا کنند. ANY.RUN دریافت که صفحات ورود کراتوس تقریباً همیشه فایل‌های جفت‌سازی‌شده با نام‌های barr.svg و lg.svg را بارگذاری می‌کنند و سپس اعتبارنامه‌های سرقت‌شده را به نقاط پایانی مانند next.php یا save.php ارسال می‌کنند. این الگو با 90 درصد دقت و تقریباً بدون هشدار کاذب قابل شناسایی است.

آنچه باقی مانده است

سرورها اکنون آفلاین هستند و BKA می‌گوید کمپین‌های مبتنی بر کراتوس نمی‌توانند ادامه یابند. اما این عملیات به 1800 مشتری و کد کیتی که در اختیار دارند دست نزده است. ANY.RUN نشان داد کراتوس روی دامنه‌های یکبار مصرف، سایت‌های وردپرس هک‌شده و هاست‌های مشترک با سایر کیت‌های AiTM اجرا می‌شد؛ همان ساختاری که با نامی جدید دوباره ظاهر می‌شود. پلیس سایبری برای جلوگیری از بازتولید این تهدید باید فعالیت 1800 فرانشیز باقی‌مانده را زیر نظر بگیرد و الگوهای فنی کشف‌شده را در سیستم‌های تشخیص نفوذ سازمان‌ها بگنجاند.