国际联合执法捣毁Kratos钓鱼工具,关闭200多台服务器,逮捕开发者
2026年7月,美国FBI、德国联邦刑事警察局BKA与印尼警方开展跨国协同行动,成功瓦解名为Kratos的大型钓鱼即服务黑产平台,关停全球200余台核心服务器,并抓获工具开发者。该套件凭借AiTM中间人代理技术,可完整窃取微软365账号会话Cookie,直接绕过多因素认证MFA,半年内催生上万次钓鱼攻击,波及全球30多个国家数十万企业用户,给政企云端身份安全带来致命威胁。

一、Kratos黑产运作模式:低门槛钓鱼产业化
Kratos采用“黑产加盟”运营模式,攻击者通过加密货币付费订阅,依托Telegram商城后台自主搭建钓鱼活动,零基础黑客也能快速发起攻击。平台内置两种攻击模式:基础PHP页面仅窃取账号密码,高危害Node.js反向代理模式则作为中间人,实时中转用户与微软官方服务器的交互数据。
攻击者常以税务通知、共享文档、企业审批文件为诱饵,邮件内置专属二维码跳转仿微软365登录页面,搭配Cloudflare人机验证拦截安全沙箱扫描,大幅降低被邮件网关拦截概率。数据显示,平台累计拥有1800余名付费黑产客户,每月稳定发起15000场钓鱼活动,运营两年非法获利超30万欧元,制造业、医疗、零售企业是主要受害群体。
二、核心攻击原理:劫持会话Cookie,MFA彻底失效
传统钓鱼仅盗取账号密码,MFA可有效拦截入侵,但Kratos的AiTM中间人技术彻底打破这层防护。受害者在伪造页面完成密码、验证码双重验证后,代理服务器同步捕获完整登录会话Cookie,攻击者无需二次验证,直接复用Cookie登录目标账号。
即便用户修改密码,已泄露的有效会话仍可正常访问云端数据,常规账号重置操作无法清除劫持会话。黑客拿到账号权限后,会横向渗透企业Microsoft365体系,群发内部钓鱼邮件实施商业邮件诈骗BEC,窃取财务、客户涉密数据,或把账号凭证转售至地下黑产交易市场。安全厂商ANY.RUN监测到,Kratos钓鱼页面存在固定特征文件barr.svg、lg.svg,窃取数据统一提交至next.php、save.php接口,可作为排查入侵的关键标识。
三、企业与个人分级防御处置方案
企业运维防护策略
升级身份认证体系,为高管、财务等特权账号部署FIDO2硬件安全密钥,从底层抵御中间人会话劫持;启用微软连续访问评估CAE,实时监控异地、陌生设备会话并强制下线。
完善条件访问策略,拦截高风险IP、境外地址登录,开启全量账号登录审计日志,定期扫描域名、服务器是否存在Kratos特征钓鱼页面。
强化邮件安全网关,部署SPF、DKIM邮件验证协议,拦截含二维码、紧急通知类可疑钓鱼邮件,常态化开展员工钓鱼安全培训。
普通用户应急处理
收到微软异常登录提醒后,仅修改密码不足以保障安全,需手动注销全部登录会话;优先更换验证器App或硬件密钥,弃用短信验证码MFA;不点击邮件内陌生链接,官方业务平台直接通过浏览器书签访问。
四、事件总结
本次跨国抓捕虽关停Kratos核心服务器,但1800余名黑产客户已完整持有工具源码,后续大概率更换域名、服务器重新上线同类钓鱼服务。该事件印证传统MFA防护存在重大短板,云端办公时代身份安全不能仅依靠单次验证。企业需摒弃“MFA万能”的固有认知,搭建硬件密钥、持续会话监测、邮件防护、员工培训的多层防御体系,及时处置会话劫持类新型钓鱼威胁,守住微软365云端数据安全底线。


闽公网安备 35021102000564号