Kratos: как PhaaS атакует пользователей Microsoft 365

Платформа Kratos, функционирующая по модели Phishing-as-a-Service (PhaaS), перешла в новое качество: исследователи зафиксировали 1 484 уникальных эпизода её активности, затронувших организации в США, Испании и Южной Европе. Сервис нацелен на кражу учётных записей Microsoft 365 и демонстрирует стремительную эволюцию методов эксфильтрации данных — от простых POST-запросов до потенциальных сценариев перехвата сессий через WebSocket-соединения.

Эволюция через три поколения

Анализ инфраструктуры выявил три версии платформы — V0, V1 и V2. Каждая из них отличается уникальным кодом страниц, собственными конечными точками сбора учётных данных и нарастающей сложностью anti-bot механизмов. Ранние версии использовали прямую отправку логинов и паролей на PHP-скрипты, тогда как актуальные сборки интегрируют анимированные экраны загрузки, имитирующие легитимный вход в Microsoft 365, и характерные статические ресурсы — например, файл barr.svg.

Масштабы и география атак

  • Секторы: малый и средний бизнес, юридические фирмы, образовательные учреждения, промышленные компании.
  • Регионы: наибольшая концентрация жертв отмечена в США, Испании и других странах Южной Европы.
  • Охват: 1 484 подтверждённых случая активности Kratos указывают на устойчивую, диверсифицированную клиентскую базу аффилированных лиц.

Как работает фишинговая машина

Кампании Kratos начинаются с персонализированных писем, способных обходить корпоративные спам-фильтры. Сообщение перенаправляет жертву на поддельную страницу входа Microsoft 365. Собранные учётные данные обычно эксфильтрируются через POST-запросы к PHP-скриптам оператора, однако в ряде цепочек зафиксированы WebSocket-соединения. Такая архитектура, как подчёркивается в отчёте, не является неоспоримым доказательством атаки «man-in-the-middle», но должна рассматриваться как индикатор высокого риска перехвата сессий.

«Постоянная адаптация Kratos, включая переход на WebSocket, стирает границу между классическим фишингом и атаками в реальном времени. Защитникам критически важно переключаться с сигнатурного поиска на поведенческий анализ», — комментирует команда исследователей.

Инфраструктура и бизнес-модель

Платформа продаётся по подписке и предоставляет аффилированным лицам удобную панель оператора. Через неё злоумышленники могут за считанные минуты развернуть фишинговый домен, настроить каналы уведомлений о краже (через Telegram или email) и активировать системы защиты от ботов. Такой подход кратно снижает порог входа и одновременно затрудняет автоматическое обнаружение страниц сканерами безопасности.

Технический почерк и детектирование

Эксперты рекомендуют выявлять Kratos по комбинации отпечатков:

  • хеши содержимого страниц и статических элементов;
  • конечные точки эксфильтрации и характерные пути (например, /auth/login.php);
  • визуальные маркеры — специфичные анимированные загрузчики и изображения, включая упомянутый barr.svg.

Важно: расследования в инструментах разработчика браузера должны сопровождаться тщательным мониторингом WebSocket-подключений. Даже если сессия не перехвачена напрямую, наличие таких соединений повышает приоритет инцидента.

Первоочередные меры защиты

Организациям, столкнувшимся с атакой Kratos или обнаружившим её индикаторы, следует немедленно реализовать следующий чек-лист:

  • Принудительный сброс паролей для всех затронутых учётных записей Microsoft 365.
  • Аудит и ужесточение настроек многофакторной аутентификации — в том числе проверка зарегистрированных методов верификации.
  • Принудительное завершение активных сессий и внедрение строгих политик управления сессионными токенами, особенно при подозрении на взаимодействие через WebSocket.
  • Внедрение в SIEM-системы правил корреляции на основе перечисленных отпечатков и аномалий.

Компрометация одного учётного входа Microsoft 365 открывает злоумышленникам дорогу к корпоративной переписке, облачным хранилищам и связанным сервисам. На фоне непрерывной эволюции Kratos оперативное обнаружение, проактивный мониторинг и быстрый ответ становятся не просто рекомендацией, а критическим требованием для минимизации финансовых и репутационных потерь.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: