В июле 2026 года международная полицейская операция под названием Olympus Blade прервала работу центральной инфраструктуры одного из самых массовых фишинговых сервисов современности. Платформа Kratos, основанная на технологиях предшественника Sneaky2FA, превратилась в полноценный бизнес по краже учётных записей Microsoft 365, предлагая злоумышленникам готовые инструменты для обхода многофакторной аутентификации. Несмотря на арест разработчика в Индонезии и отключение более 200 серверов, сервис успел обслужить свыше 1800 криминальных подписчиков, которые ежемесячно запускали примерно 15 тысяч фишинговых кампаний.
Описание
Kratos работает по модели Phishing-as-a-Service - фишинг как услуга. Это значит, что даже начинающие злоумышленники без глубоких технических знаний могут арендовать готовый набор инструментов: централизованную панель управления, автоматическое развёртывание поддельных страниц, системы защиты от сканеров и каналы для мгновенного получения украденных данных. Подобная индустриализация преступного ремесла стала главной тенденцией последних лет, и, по прогнозам отраслевых экспертов, к концу 2026 года более 90% всех атак на кражу паролей будут совершаться с помощью подобных сервисов.
Технически платформа представляет собой существенный шаг вперёд по сравнению с ранними фишинговыми наборами. Если Sneaky2FA просто перехватывал введённые пароли, то Kratos использует метод подстановки злоумышленника посередине. Вместо того чтобы подделывать страницу входа, вредоносная программа выступает посредником между жертвой и настоящим сервером Microsoft. Как отмечают исследователи ANY.RUN, это значительный прогресс по сравнению с предшественником. Пользователь вводит логин и пароль на подставной странице, сервис передаёт их настоящему серверу, а полученный в ответ сессионный токен - специальный цифровой ключ, подтверждающий успешный вход, - перехватывается злоумышленником. Таким образом, даже включённая двухфакторная аутентификация не спасает: токен подтверждает, что проверка уже пройдена.
Бизнес-модель Kratos построена на подписке через мессенджер Telegram. Аффилированные лица оплачивают доступ к готовым шаблонам, имитирующим известные сервисы - Adobe Creative Cloud, DocuSign, а также страницы, маскирующиеся под счета и юридические документы. Внутренняя логика платформы включает несколько уровней защиты: автоматическую проверку геолокации жертвы с помощью сервиса geoplugin для фильтрации нецелевых регионов и исследователей безопасности, а также интеграцию с системами Cloudflare Turnstile и reCAPTCHA. Эти меры не позволяют автоматическим сканерам безопасности обнаружить фишинговые страницы до того, как на них попадёт реальная жертва.
Украденные данные передаются не напрямую на сервер злоумышленника, а через Telegram Bot API - специальный интерфейс для программ-ботов. Такая архитектура делает перехват практически бесполезным: даже если фишинговый URL обнаружен и заблокирован, украденные пароли и токены уже находятся в закрытом канале Telegram у преступника и остаются доступными. Вредоносная платформа собирает не только учётные данные, но и IP-адрес жертвы, её геолокацию, тип устройства и браузера - вся эта информация упаковывается в структурированный файл и отправляется мгновенно.
Для бизнеса атаки с использованием Kratos представляют особую опасность. Получив доступ к аккаунту Microsoft 365, злоумышленник может не просто читать электронную почту, но и перехватывать переписку руководителей, изменять платёжные инструкции в письмах контрагентам, проникать в документы на SharePoint, Teams и OneDrive. Поскольку мошеннические запросы приходят с легитимного адреса скомпрометированного сотрудника, их крайне сложно отличить от настоящих.
Ещё одна ключевая угроза - устойчивость к стандартным мерам реагирования. Простая смена пароля не ликвидирует доступ, если сессионный токен остаётся активным. Пока служба безопасности не отзовёт все действующие сессии и токены, злоумышленник может продолжать пользоваться чужой учётной записью, оставаясь незамеченным неделями и месяцами. Эта особенность делает атаки через PhaaS-сервисы особенно коварными для организаций, которые полагаются только на периодическую смену паролей.
География жертв Kratos охватывает более 30 стран. Треть всех зафиксированных атак приходится на США. Значительное количество кампаний нацелено на Испанию и другие страны Южной Европы - об этом свидетельствуют испаноязычные метки в фишинговых URL: abogados (адвокаты), factura (счёт), dgt (испанская дорожная инспекция). При этом платформа атакует любые отрасли - от юридических и финансовых компаний до образовательных учреждений, больниц и производственных предприятий. Не требуется специальная уязвимость в программном обеспечении: достаточно того, что организация использует Microsoft 365 для повседневной работы.
Процесс атаки начинается с фишингового письма, которое часто успешно обходит корпоративные фильтры. Ссылка в письме ведёт не прямо на фишинговую страницу, а на промежуточный сайт, размещённый на легитимных платформах - SharePoint, OneDrive, Canva или Tilda. Затем жертву просят пройти проверку Cloudflare Turnstile или CAPTCHA, чтобы отсеять автоматических сканеров. После этого появляется характерный для Kratos экран с анимацией конверта и надписью "Загрузка…" на фоне размытого изображения документа. Этот визуальный элемент - фирменный признак платформы.
Только после этой цепочки посредников пользователь попадает на страницу входа, где вводит данные. Сервер Kratos мгновенно передаёт их на настоящий Microsoft, получает сессионный токен, а затем перехватывает его. Если попытка входа не удалась (например, трижды введён неверный пароль), жертву перенаправляют на легитимную страницу Microsoft, создавая впечатление обычной ошибки авторизации. Этот последний шаг призван задержать обращение в службу технической поддержки.
Для специалистов по безопасности существует ряд точных индикаторов, позволяющих выявить атаки семейства Kratos с высокой точностью. Визуально это анимация загрузки с конвертом, технически - файлы barr.svg и lg.svg, присутствующие на страницах первого поколения, или dsa.svg и sid.gif во второй версии. Исследователи обнаружили, что хеш файла стилей CSS связывает более 630 проанализированных образцов вредоносных страниц. Поиск по таким статическим элементам позволяет выявлять фишинговые ресурсы даже на скомпрометированных легитимных сайтах, где злоумышленники скрывают свои страницы среди легального контента.
Хотя операция Olympus Blade нанесла серьёзный удар по инфраструктуре Kratos, экосистема фишинга как услуги продолжает расти. Уже вскоре после отключения сервиса появились сообщения о новой платформе Kali365, занявшей освободившуюся нишу. Организациям, полагающимся на Microsoft 365, необходимо сместить фокус с простой смены паролей на активное управление сессионными токенами и интеграцию актуальных данных об угрозах в свои системы мониторинга. Только сочетание автоматизированной разведки, регулярного отзыва сессий и обучения сотрудников распознаванию сложных фишинговых схем способно снизить риски, создаваемые индустриализованным киберпреступным бизнесом.
Индикаторы компрометации
Domain
- eimex.com.mx
- feunizar-my.sharepoint.com
- generlabeton.info
- grupohuertassa-my.sharepoint.com
- ttressoluciones-my.sharepoint.com