Ugašen Kratos, servis koji je gurao 15.000 fišing kampanja mesečno
Nemačka i američka policija ugasile su Kratos, servis na kojem se fišing iznajmljivao kao bilo koja druga onlajn usluga. U operaciji Olympus Blade oboreno je preko 200 servera, a FBI je preuzeo domene kriminalne platforme. Osoba osumnjičena da je razvijala i tehnički održavala Kratos uhapšena je u Indoneziji. Servis je kreirao poprilično uverljive Microsoft stranice za prijavu i radio kao posrednik: kad žrtva unese svoje podatke, Kratos ih prosledi pravom Microsoftu, sačeka da korisnik potvrdi drugi faktor autentifikacije, pa ukrade kolačić otvorene sesije. „Korisnik” Kratosa nije morao da provaljuje MFA jer je servis preuzimao validnu prijavu žrtve. Istražitelji procenjuju da je takvih korisnika bilo oko 1.800 i da su kroz platformu upravljali sa 15.000 kampanja mesečno. Od 2024. naovamo, Kratos je svom kreatoru doneo najmanje 300.000 evra samo od pretplata. Neposredno je identifikovano oko 850 žrtava iz 35 zemalja, pretežno u Evropi i SAD, a procenjuje se da ih je ukupno na stotine hiljada. Microsoft je na sebe preuzeo obavezu da obavesti potencijalne žrtve na osnovu prikupljenih tragova.
Kratos nije bio jedna sajber banda sa listom za odstrel, nego alat u rukama 1.800 pojedinaca sa različitim listama. Programer je razvijao kôd, servere i onlajn prodavnicu, a kupci su sami birali žrtve i vodili svoje kampanje. Zato 15.000 treba pomnožiti sa brojem adresa na koje su fišing poruke odlazile godinama. Najvažnija poruka je da kodovi za dvostruku autentifikaciju ne pomažu kada se u prijavu uvali posrednička stranica, jer se ne krade lozinka nego već otvorena sesija. Gašenjem platforme uklonjen je administrativni i infrastrukturni sloj, ali ne i kupci usluga i podaci koje su prikupili. Zaplenjeni serveri mogu da pokažu ko je šta kupovao i koga je gađao, što će značiti u daljem rasvetljavanju i pomoći žrtvama prevara.
- Odmah reaguj ako dobiješ Microsoftovo obaveštenje da je tvoj nalog bio povezan sa Kratos kampanjom
- Promeni lozinku i opozovi sve aktivne sesije — sama promena lozinke ne poništava ukradene kolačiće
- Pregledaj pravila za prosleđivanje pošte, nove MFA metode, OAuth aplikacije i neobične prijave na Microsoft 365 nalogu
- Gde može, pređi na fišing otpornu prijavu — passkey ili FIDO2 ključ umesto SMS koda
- U firmi proveri prijave sa nepoznatih lokacija i pristup pošti, OneDrive-u, SharePointu i Teamsu posle sumnjive autentifikacije