2 Remove Virus

Internationale operatie ontmantelt Kratos phishingplatform, ontwikkelaar gearresteerd

Wetshandhavingsinstanties in Duitsland en de Verenigde Staten hebben de kerninfrastructuur van Kratos, een phishing-as-a-service (PhaaS) platform dat wereldwijd door cybercriminelen wordt gebruikt, ontmanteld en de vermoedelijke ontwikkelaar in Indonesië gearresteerd. Tijdens de gecoördineerde operatie namen onderzoekers meer dan 200 servers in beslag die de dienst ondersteunden, waardoor het platform effectief offline werd gehaald en de phishingoperaties werden verstoord.

 

 

Het onderzoek werd geleid door het Centraal Bureau voor de Bestrijding van Internetcriminaliteit (ZIT) in Frankfurt en het Duitse Federale Strafpolitiebureau (BKA), die samenwerkten met Amerikaanse wetshandhavingsinstanties. Volgens de BKA was Kratos uitgegroeid tot een van de meest gebruikte phishingplatforms voor cybercriminelen, met bevestigde slachtoffers geïdentificeerd in 35 landen, voornamelijk in Europa en de Verenigde Staten.

Onderzoekers denken dat de dienst een grote klantenkring had. Autoriteiten schatten dat meer dan 1.800 criminelen zich op Kratos hebben geabonneerd en samen ongeveer 15.000 phishingcampagnes per maand hebben gelanceerd. Elke campagne kon duizenden potentiële slachtoffers targeten, waardoor het platform een aanzienlijk aantal internetgebruikers wereldwijd kon bereiken.

Kratos werkte volgens het phishing-als-een-service-model, waardoor klanten kant-en-klare phishingtools konden huren in plaats van hun eigen tools te ontwikkelen. Het platform was gespecialiseerd in het creëren van frauduleuze Microsoft-authenticatiepagina’s die sterk leken op legitieme inlogportalen. Slachtoffers die hun inloggegevens op deze neppagina’s invoerden, gaven aanvallers onbewust toegang tot hun Microsoft-accounts.

Volgens onderzoekers werden gestolen Microsoft-inloggegevens vaak gebruikt bij vervolgaanvallen. Toegang tot gecompromitteerde accounts zou cybercriminelen in staat kunnen stellen zakelijke e-mailcompromitteringsschema’s (BEC) uit te voeren, gevoelige bedrijfs- of persoonlijke informatie te stelen, slachtoffers te doen in extra phishingcampagnes, of e-mailaccounts over te nemen om hun aanvallen op nieuwe doelen uit te breiden.

De autoriteiten schatten dat de exploitant sinds 2024 minstens €300.000 (ongeveer $342.000) aan abonnementsinkomsten heeft verdiend door toegang tot het platform te huren. Het onderzoek suggereert dat de dienst functioneerde als een commerciële criminele operatie, waarbij klanten terugkerende kosten betaalden in ruil voor phishing-infrastructuur, beheertools en technische ondersteuning.

De vermoedelijke technische beheerder werd in Indonesië gearresteerd als onderdeel van de internationale operatie. De Duitse autoriteiten denken dat het verwijderen van de persoon die verantwoordelijk is voor het onderhoud van het platform, samen met de beslagname van de infrastructuur, een einde heeft gemaakt aan de phishingactiviteiten van Kratos.

Bezoekers die proberen toegang te krijgen tot de website van het platform krijgen nu een inbeslagname te zien waarin staat dat de actie is uitgevoerd als onderdeel van Operatie Olympus Blade. De kennisgeving bevestigt ook dat de controle over het domein is overgedragen aan de Amerikaanse Federal Bureau of Investigation (FBI).

Met nu meer dan 200 servers in handen van onderzoekers verwachten wetshandhavingsinstanties extra forensisch bewijs terug te vinden uit de in beslag genomen infrastructuur. De autoriteiten hopen dat de verzamelde gegevens zullen helpen andere personen te identificeren die toegang tot Kratos hebben gekocht, hebben deelgenomen aan phishingcampagnes of anderszins de criminele operaties van het platform hebben ondersteund. Het onderzoek loopt nog en er kunnen aanvullende handhavingsmaatregelen volgen naarmate het bewijs wordt geanalyseerd.