Kratos: как PhaaS атакует пользователей Microsoft 365
Платформа Kratos, функционирующая по модели Phishing-as-a-Service (PhaaS), перешла в новое качество: исследователи зафиксировали 1 484 уникальных эпизода её активности, затронувших организации в США, Испании и Южной Европе. Сервис нацелен на кражу учётных записей Microsoft 365 и демонстрирует стремительную эволюцию методов эксфильтрации данных — от простых POST-запросов до потенциальных сценариев перехвата сессий через WebSocket-соединения.
Эволюция через три поколения
Анализ инфраструктуры выявил три версии платформы — V0, V1 и V2. Каждая из них отличается уникальным кодом страниц, собственными конечными точками сбора учётных данных и нарастающей сложностью anti-bot механизмов. Ранние версии использовали прямую отправку логинов и паролей на PHP-скрипты, тогда как актуальные сборки интегрируют анимированные экраны загрузки, имитирующие легитимный вход в Microsoft 365, и характерные статические ресурсы — например, файл barr.svg.
Масштабы и география атак
- Секторы: малый и средний бизнес, юридические фирмы, образовательные учреждения, промышленные компании.
- Регионы: наибольшая концентрация жертв отмечена в США, Испании и других странах Южной Европы.
- Охват: 1 484 подтверждённых случая активности Kratos указывают на устойчивую, диверсифицированную клиентскую базу аффилированных лиц.
Как работает фишинговая машина
Кампании Kratos начинаются с персонализированных писем, способных обходить корпоративные спам-фильтры. Сообщение перенаправляет жертву на поддельную страницу входа Microsoft 365. Собранные учётные данные обычно эксфильтрируются через POST-запросы к PHP-скриптам оператора, однако в ряде цепочек зафиксированы WebSocket-соединения. Такая архитектура, как подчёркивается в отчёте, не является неоспоримым доказательством атаки «man-in-the-middle», но должна рассматриваться как индикатор высокого риска перехвата сессий.
«Постоянная адаптация Kratos, включая переход на WebSocket, стирает границу между классическим фишингом и атаками в реальном времени. Защитникам критически важно переключаться с сигнатурного поиска на поведенческий анализ», — комментирует команда исследователей.
Инфраструктура и бизнес-модель
Платформа продаётся по подписке и предоставляет аффилированным лицам удобную панель оператора. Через неё злоумышленники могут за считанные минуты развернуть фишинговый домен, настроить каналы уведомлений о краже (через Telegram или email) и активировать системы защиты от ботов. Такой подход кратно снижает порог входа и одновременно затрудняет автоматическое обнаружение страниц сканерами безопасности.
Технический почерк и детектирование
Эксперты рекомендуют выявлять Kratos по комбинации отпечатков:
- хеши содержимого страниц и статических элементов;
- конечные точки эксфильтрации и характерные пути (например,
/auth/login.php); - визуальные маркеры — специфичные анимированные загрузчики и изображения, включая упомянутый
barr.svg.
Важно: расследования в инструментах разработчика браузера должны сопровождаться тщательным мониторингом WebSocket-подключений. Даже если сессия не перехвачена напрямую, наличие таких соединений повышает приоритет инцидента.
Первоочередные меры защиты
Организациям, столкнувшимся с атакой Kratos или обнаружившим её индикаторы, следует немедленно реализовать следующий чек-лист:
- Принудительный сброс паролей для всех затронутых учётных записей Microsoft 365.
- Аудит и ужесточение настроек многофакторной аутентификации — в том числе проверка зарегистрированных методов верификации.
- Принудительное завершение активных сессий и внедрение строгих политик управления сессионными токенами, особенно при подозрении на взаимодействие через WebSocket.
- Внедрение в SIEM-системы правил корреляции на основе перечисленных отпечатков и аномалий.
Компрометация одного учётного входа Microsoft 365 открывает злоумышленникам дорогу к корпоративной переписке, облачным хранилищам и связанным сервисам. На фоне непрерывной эволюции Kratos оперативное обнаружение, проактивный мониторинг и быстрый ответ становятся не просто рекомендацией, а критическим требованием для минимизации финансовых и репутационных потерь.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



