Siber Güvenlik

Polis, Microsoft 365 Oturumlarını Çalan ve MFA'yı Atlatan Kratos Phishing Kitini Çökertti

Polis, Microsoft 365 Oturumlarını Çalan ve MFA'yı Atlatan Kratos Phishing Kitini Çökertti
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Alman ve ABD kolluk kuvvetleri, Alman araştırmacılar tarafından dünyanın en yaygın kullanılan suç amaçlı phishing kitlerinden biri olarak tanımlanan Kratos'un çekirdek altyapısını çökertti. Endonezyalı yetkililer ise kiti geliştirip işlettiği öne sürülen kişiyi tutukladı.

Frankfurt Savcılığı'nın siber suç birimi (ZIT) ve Almanya Federal Kriminal Polis Ofisi (BKA) tarafından Pazartesi günü yapılan ortak açıklamada, 200'den fazla sunucunun devre dışı bırakıldığı belirtildi. Araştırmacılar, yaklaşık 1.800 ücretli müşterinin Kratos'u kullanarak ayda yaklaşık 15.000 phishing kampanyası yürüttüğünü tahmin ediyor.

Kratos yalnızca şifreleri çalmakla kalmıyordu. BKA'nın açıklamasına göre kit, giriş bilgileriyle birlikte oturum çerezini de çalacak şekilde tasarlanmıştı. Bu çerez, saldırganın iki faktörlü kimlik doğrulamayı (MFA) atlayarak kullanıcının hesabına girmesine yetiyordu.

Kitin tersine mühendislik analizini yapan ANY.RUN, operatörlerin iki moddan birini seçebildiğini tespit etti: yalnızca kimlik bilgilerini toplayan düz bir PHP sayfası ya da giriş işlemini gerçek zamanlı olarak Microsoft'a yönlendirip ortaya çıkan oturumu yakalamak için tasarlanmış bir Node.js ters proxy. İkinci mod, sıradan MFA'yı göründüğünden çok daha zayıf bir güvenlik önlemi haline getiren aradaki düşman (adversary-in-the-middle) tekniğiydi.

Operasyon bir franchise gibi işliyordu. BKA'nın franchisee olarak adlandırdığı müşteriler, kripto para ile ödeme yapıyor ve hesaplarını yönetmek, kampanyalar düzenlemek için özel bir web sitesi ve Telegram mağazası üzerinden kaydoluyorlardı. Böylece düşük beceriye sahip kişiler bile çalışan bir AiTM kitini hedefe yöneltebiliyordu.

Yetkililer, 2024 sonundan bu yana kurban sayısının yüz binlerce olduğunu, 30'dan fazla ülkeye yayıldığını ve yoğunlaşmanın Avrupa ile Amerika Birleşik Devletleri'nde olduğunu belirtti. Operatörlerin 2024'ten bu yana 300.000 avrodan fazla kazandığı ve her bir kampanyanın binlerce alıcıya ulaşabildiği tahmin ediliyor.

Kratos zaten takip altındaydı. Microsoft Tehdit İstihbaratı, aynı kiti SneakyLog olarak tanımlıyor. Microsoft, bu phishing-as-a-service platformunun en az 2025 başından beri Microsoft 365'e karşı kimlik bilgisi ve iki faktörlü kimlik doğrulama hırsızlığı yaptığını ve bir kampanyayı eylem halinde yakaladığını belirtiyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News