Microsoft 365の認証情報を窃取し、多要素認証(MFA)を回避する高度なPhishing-as-a-Service(PhaaS)プラットフォーム「Kratos」が、大規模な法執行作戦により摘発されました。
しかし、セキュリティ研究者らは、中枢インフラが解体されたからといって危険が去ったわけではないと警告しています。その手法やインフラのパターン、そして元利用者らが、模倣キャンペーンの温床になりかねないためです。
2026年7月に実施された「Operation Olympus Blade」では、Kratosサービスに紐づくサーバー200台以上が停止に追い込まれ、インドネシアで主犯格とされる開発者が逮捕されたと報じられています。
Kratosは、スキルの低いサイバー犯罪者にも、説得力のあるMicrosoft 365認証情報窃取キャンペーンをすぐに実行できる既製ツールキットを提供していました。
このプラットフォームは、フィッシングドメイン、VPSホスティング支援、アンチボット対策、そして一元管理ダッシュボードによるキャンペーン管理も提供していました。
このサービスは、より広範なアドバーサリー・イン・ザ・ミドル(AiTM)フィッシングキットのエコシステムの一部でした。研究者らは、Tycoon、Flowerstorm、Sneaky2FA、EvilProxyといった他のフィッシング活動とのインフラの重複を確認しています。
こうした重複があるため、テイクダウンによって一つの活動を止められたとしても安心はできません。
同時に、そのホスティングプロバイダーや協力者、手法、あるいは複製されたコードは、他の犯罪グループにとって依然として利用可能な状態にあるためです。
ユーザー名とパスワードのみを収集する従来型のフィッシングページとは異なり、KratosはAiTM手法を用いて認証済みのブラウザセッションを窃取していました。
セッショントークンが盗まれると、攻撃者はパスワードやMFAコードを繰り返し求められることなくアカウントにアクセスできるようになります。
これにより、ビジネスメール詐欺(BEC)やデータ窃取、さらにはOutlook、Teams、SharePoint、OneDriveといったクラウドサービスへの長期的な不正アクセスという深刻なリスクが生じます。
Kratosはまた、複数層にわたる回避手法も用いていました。被害者は多くの場合、フィッシングメールからSharePoint、OneDrive、Microsoft Forms、Canva、Tildaといった正規サービスを経由してリダイレクトされていました。
こうした「緩衝」ページは、悪意あるリンクが基本的なメールフィルタリングをすり抜ける助けとなり、最終的な到達先をより信頼できるものに見せかける効果があります。
偽のログインページを読み込む前に、このキットはCloudflare Turnstile、reCAPTCHA、hCaptchaといった認証チャレンジを表示することもありました。これらのチェックは、自動スキャナーやセキュリティ研究者をブロックするために設計されていました。
また、このフィッシングページはgeoplugin[.]netなどのサービスを通じて位置情報チェックを行い、攻撃者が標的とする地域以外からの訪問者をふるいにかけていました。
ANY.RUNの研究者によると、Kratosによるキャンペーンは、barr.svgやlg.svgといった特徴的なアセットによって識別可能だといいます。
これらのファイルは、攻撃者がドメインやページ名をローテーションさせた場合でも、フィッシングページをKratosファミリーに結びつけるための強力な指紋情報を防御側に提供します。
SOC調査の死角を解消し、脅威をより早期に封じ込めることで、ANY.RUNにより対応コストと事業への影響を軽減しましょう。
翻訳元: https://cyberpress.org/kratos-kit-spurs-m365-phishing/