Исследователи ANY.RUN опубликовали детальный анализ фишингового сервиса Kratos, действующего по модели "фишинг как услуга" (PhaaS). Данный сервис нацелен на кражу учётных данных Microsoft 365 у организаций в США, Европе и других регионах. В ходе работы эксперты выявили 1484 ранее не атрибутированных сеансов срабатывания в изолированной среде (песочнице), три поколения фишинговых страниц и инфраструктуру оператора.
Описание
Kratos представляет собой готовый фишинговый набор, который продаётся по подписке. Операторская панель позволяет разворачивать фишинговые домены в несколько кликов, настраивать доставку украденных данных через Telegram или электронную почту, применять географические ограничения и выбирать системы защиты от ботов - reCAPTCHA, Cloudflare Turnstile или hCaptcha. Панель управления защищена мастер-паролем и двухфакторной аутентификацией через Telegram. По данным внешних источников, панель активна как минимум с сентября 2025 года, а в песочнице ANY.RUN активность Kratos фиксируется с января 2026 года.
Главной целью сервиса является подделка страниц входа в Microsoft 365. Из общего числа сеансов 1365 вели на login.live.com или microsoftonline.com, 412 были классифицированы как "Поддельная страница аутентификации Microsoft". Исследователи идентифицировали 148 предполагаемых организаций-жертв, при этом наибольшая концентрация приходится на Испанию и Южную Европу. В данных ANY.RUN зафиксировано 171 сеанс, связанное с испанскими доменами (.es, .cat, .eus), около 162 сеанса с международными TLD (.com, .org, .net), 31 сеанс из Франции, 15 из Швеции, 11 из Австрии, 10 из Португалии. Меньшее количество сеансов (по 4-5) отмечено в Италии, Германии, Норвегии, Словении и Бельгии. Такая география указывает на то, что часть партнёров сервиса специализируется именно на испаноязычном регионе, о чём свидетельствуют URL-пути с испанскими словами factura, abogados, dgt.
Цепочка атаки Kratos начинается с фишингового письма, которое часто проходит через корпоративные фильтры. В 114 сеансах письма уже были доставлены получателю через шлюзы электронной почты. Распространённые темы писем: "User N has shared a document with you", "Sign the document via DocuSign", "An invoice has been sent". Письмо содержит ссылку на легитимный сервис - Microsoft SharePoint, OneDrive, Canva, Tilda или Microsoft Forms, где размещён PDF-файл с фишинговой ссылкой. После перехода жертва проходит проверку Cloudflare Turnstile (для фильтрации автоматизированных сканеров) и попадает на поддельную страницу входа в Microsoft 365. Перед формой входа отображается анимация конверта с сообщением "Loading in progress…". После ввода пароля данные (логин и пароль) отправляются POST-запросом на PHP-скрипт: в первом поколении - next.php, во втором - save.php, в нулевом - mini.php. Жертве даётся три попытки, после чего происходит перенаправление на office.com или показ сообщения об ошибке. В некоторых сеансах также устанавливается WebSocket-соединение, что может указывать на активную промежуточную атаку типа "человек посередине" (AiTM), но само по себе наличие WebSocket не является достаточным доказательством.
Исследователи выявили три поколения фишинговых страниц. Нулевое поколение (V0) использует URL с путём */PTT/SOft/ и страницу "Secure File Access" с размытым счётом. Первое поколение (V1) является доминирующим: оно напрямую имитирует страницу входа Microsoft, используя файлы barr.svg, lg.svg, ani.gif, res.css, styles.css. Второе поколение (V2) использует jQuery 4.0 beta, обфусцированный код main.js и файлы dsa.svg, sid.gif, imag.jpg. Связь между поколениями подтверждается тем, что одни и те же домены (razen[.]online, theoceanac[.]online, jumpast[.]es, enerdizerandtron[.]de) обслуживают и V1, и V2. Файл lg.svg из V1 идентичен побайтово файлу dsa.svg из V2. Общий хеш styles.css связывает 636 задач в обоих поколениях.
Ключевым индикатором для обнаружения Kratos стало одновременное присутствие двух файлов: barr.svg и lg.svg. В 1397 сеансах они встречались вместе, тогда как lg.svg без barr.svg - лишь 2 раза, barr.svg без lg.svg - 12 раз. Этот единственный отпечаток обеспечивает 90% полноты обнаружения при практически нулевом уровне ложных срабатываний. Даже до атрибуции, механизмы ANY.RUN уже детектировали активность по общим фишинговым сигнатурам, но не связывали её с конкретным семейством. Новый отпечаток закрыл этот пробел.
Операторская сторона Kratos была изучена через открытые источники (OSINT). Панель управления найдена через поиск по favicon - стилизованный логотип Kratos, который отображался в результатах поиска по заголовкам страниц, содержащих слово Kratos. Панель включает в себя функцию развёртывания фишинговых доменов на VPS, управление SSL-сертификатами, изменение DNS-записей, выполнение команд на сервере. Выбор типа фишинговой страницы включает "PHP-based Office 365 page" и "Node.js redirect server with anti-bot". API панели предоставляет конечные точки для CRUD-операций с VPS и доменами.
Инфраструктура Kratos разделяется на несколько кластеров: 235 развёртываний на низкобюджетных доменах (.horse, .cfd, .sbs, .today, .fit, .online) с случайными именами, 140 развёртываний на скомпрометированных легитимных сайтах (преимущественно немецкие .de и испанские .es, часто на WordPress с размещением в подкаталоге /factura/). Передняя часть почти всегда скрыта за Cloudflare, а реальная инфраструктура размещена на Azure, Google Cloud и Host4Geeks. Наличие общих VPS-серверов с другими фишинговыми наборами (Tycoon, Flowerstorm, Sneaky2FA, EvilProxy) указывает на ко-хостинг, но не на одного и того же оператора.
Для практической защиты специалистам по безопасности рекомендуется использовать многоуровневую систему обнаружения. Первичным индикатором является совместное появление barr.svg и lg.svg (для V1) или dsa.svg, sid.gif, imag.jpg (для V2). Далее - проверка хешей содержимого этих файлов, обнаружение POST-запросов к next.php, save.php или mini.php, наличие заголовка "Fake Microsoft auth" или "Authentication" на странице, а также пройденная проверка Turnstile. Предложен кумулятивный балльный метод оценки угрозы для SIEM: одновременное появление barr.svg и lg.svg даёт +80 баллов, такой же вес имеет совпадение хеша актива, POST-запрос к эксфильтрационному скрипту добавляет +35, а заголовок поддельной аутентификации - +30. Наличие тегов других фишинговых наборов (stealc, vidar, clickfix, tycoon, sneaky2fa) снижает уверенность на -80 баллов.
В ответ на инцидент рекомендуется разделять случаи простого кража учётных данных и атаки типа "человек посередине". В первом случае достаточно сброса пароля и проверки настроек многофакторной аутентификации. Во втором требуется отзыв активных сеансов и токенов обновления. Инфраструктурные меры включают блокирование подконтрольных злоумышленникам доменов (особенно DGA-доменов), осторожное обращение с общими родительскими доменами (crm-technik[.]de, klenpare[.]com, uvarnix[.]cfd) и передачу скомпрометированных легитимных сайтов на удаление. Cloudflare и крупные ASN рекомендуется не блокировать, а мониторить.
Предоставленный анализ ANY.RUN демонстрирует, что Kratos представляет собой зрелую и активно развивающуюся фишинговую платформу, способную обходить стандартные почтовые фильтры и антибот-системы. Её использование повышает риск захвата учётных записей, финансового мошенничества, утечки данных и удорожания реагирования на инциденты. Для руководителей по безопасности это сигнал к внедрению браузерного уровня анализа в процессы расследования фишинга, использованию атрибуции на уровне семейства (а не только общих сигнатур) и разработке отдельных сценариев реагирования для кражи учётных данных и атак с перехватом сессии. Без такой детализации одно скомпрометированное письмо может перерасти в масштабный инцидент, затрагивающий не только учётные записи, но и финансовые процессы, данные партнёров и репутацию компании.
Индикаторы компрометации
IPv4
- 41.128.0.142
Domain
- aaalen.de
- aabiz.de
- abal.my
- aspireglobal.ltd
- buenne.de
- dufllot.sbs
- enerdizerandtron.de
- espaciocf.de
- ihrsupportcenter.de
- ilersls.org
- rundwasser.de
- smartcontrolengineer.com
- sonnenbrillenspot.de
- starwellmedia.com
- trisrnareprjdocz.com
SHA256
- 9d1a1a5e3b5e5de8a6c76ded7a01fa01709d426232b0048c9ee6ba0c5c1b8b42
- a3c298ccf2456989ceb080e661b01c3b00445902ae7bb3e58dad4d846334ff9c
- c447e75f1029ed7a5882add16bcd13ad44be3bd47c93c830ff39185e23d25ebb
- cd231b895bbcd7154b81df1e065bf02f1ec667b920c8b6d23308cd509833b5ea