Las agencias de seguridad en Alemania y Estados Unidos han desmantelado la infraestructura central de Kratos, una plataforma de phishing como servicio (PhaaS) utilizada por ciberdelincuentes de todo el mundo, y han arrestado a su presunto desarrollador en Indonesia. Durante la operación coordinada, los investigadores incautaron más de 200 servidores que soportaban el servicio, desconectando efectivamente la plataforma y interrumpiendo sus operaciones de phishing.

 

 

La investigación fue dirigida por la Oficina Central de Fráncfort para la Lucha contra el Delito en Internet (ZIT) y la Oficina Federal de Policía Criminal de Alemania (BKA), trabajando junto a las agencias de seguridad estadounidenses. Según la BKA, Kratos se había convertido en una de las plataformas de phishing más utilizadas por los ciberdelincuentes, con víctimas confirmadas identificadas en 35 países, principalmente en Europa y Estados Unidos.

Los investigadores creen que el servicio contaba con una gran base de clientes. Las autoridades estiman que más de 1.800 delincuentes se suscribieron a Kratos y lanzaron colectivamente alrededor de 15.000 campañas de phishing cada mes. Cada campaña era capaz de dirigirse a miles de posibles víctimas, permitiendo a la plataforma llegar a un número significativo de usuarios de internet en todo el mundo.

Kratos operaba bajo el modelo de phishing como servicio, permitiendo a los clientes alquilar herramientas de phishing listas en lugar de desarrollar las suyas propias. La plataforma se especializaba en crear páginas fraudulentas de autenticación de Microsoft que se parecían mucho a portales legítimos de inicio de sesión. Las víctimas que introdujeron sus credenciales en estas páginas falsas sin saberlo proporcionaron a los atacantes acceso a sus cuentas de Microsoft.

Según los investigadores, las credenciales robadas de Microsoft se usaban frecuentemente en ataques posteriores. El acceso a cuentas comprometidas podría permitir a los ciberdelincuentes llevar a cabo esquemas de compromiso de correo electrónico empresarial (BEC), robar información corporativa o personal sensible, suplantar víctimas en campañas adicionales de phishing o tomar el control de cuentas de correo electrónico para expandir sus ataques a nuevos objetivos.

Las autoridades estiman que el operador ha obtenido al menos 300.000 € (aproximadamente 342.000 dólares) en ingresos por suscripción desde 2024 al alquilar acceso a la plataforma. La investigación sugiere que el servicio funcionaba como una operación criminal comercial, con clientes pagando comisiones recurrentes a cambio de infraestructura de phishing, herramientas de gestión y soporte técnico.

El presunto administrador técnico fue arrestado en Indonesia como parte de la operación internacional. Las autoridades alemanas creen que la eliminación de la persona responsable del mantenimiento de la plataforma, junto con la incautación de su infraestructura, ha puesto fin a las actividades de phishing de Kratos.

A los visitantes que intentan acceder a la web de la plataforma se les muestra ahora un aviso de incautación que indica que la acción se llevó a cabo como parte de la Operación Olympus Blade. El aviso también confirma que el control del dominio ha sido transferido al FBI de EE. UU.

Con más de 200 servidores ahora en manos de los investigadores, las fuerzas del orden esperan recuperar pruebas forenses adicionales de la infraestructura incautada. Las autoridades esperan que los datos recopilados ayuden a identificar a otras personas que compraron acceso a Kratos, participaron en campañas de phishing o apoyaron de alguna manera las operaciones criminales de la plataforma. La investigación sigue en curso y podrían llevarse a cabo acciones adicionales de aplicación a medida que se analice la evidencia.

Deja un comentario