Skip to content

Saksa ametivõimud tegid vahi alla küberkuriteorühmituse Kratos, mis pakkus phishing-as-a-service teenust

Kokkuvõtlikult: Kratose likvideerimine katkestas ühe PhaaS-operatsiooni tegevuse, kuid tõenäoliselt vähendab see õngitsusrünnakute üldist hulka vaid lühiajaliselt, kuna kliendibaas ja konkureerivad tooted jäävad alles.

Saksa õiguskaitseasutused konfiskeerisid rahvusvahelise operatsiooni käigus phishing-as-a-service rühmituse Kratos infrastruktuuri ja vahistasid Indoneesias rühmituse tehnilise administraatori. Turvaeksperdid hoiatavad siiski, et tegemist on vaid ajutise häirega kiiresti kasvaval PhaaS-turul.

Kratose vastu suunatud operatsioonis osalesid ametivõimud Saksamaalt, USA-st, Indoneesiast ja mitmest teisest riigist. Saksa ametivõimude sõnul „lülitati Kratose infrastruktuur täielikult välja” ning Kratose toel korraldatud õngitsuskampaaniaid „ei ole enam võimalik läbi viia”. Operatsiooni käigus konfiskeeriti üle 200 serveri ning see lõppes nimetu Kratose arendaja ja tehnilise administraatori vahistamisega.

IDC esindaja Frank Dickson juhib siiski tähelepanu sedalaadi operatsioonide struktuursetele nõrkustele: infrastruktuuri konfiskeerimine ja üksik vahistamine eemaldavad küll tehnika, kuid mitte selle taga olevaid teadmisi. Kratosel oli umbes 1800 klienti. See kliendibaas ei ole kadunud – ta on lihtsalt kaotanud ühe teenusepakkuja turul, kus asendus on kiiresti leitav. PhaaS-komplekte kloonitakse, muudetakse ja müüakse edasi rutiinselt. Dickson võrdleb seda kahjuritõrjega: „Iga tapetud kahjuri kohta on sada, keda sa ei näe.”

Digital 520 esindaja Noah Kenney peab mõju veelgi väiksemaks. Erinevalt robotvõrkude või lunavararühmituste likvideerimisest ei olnud ründajad kunagi Kratose enda osa – Kratos oli üksnes teenusepakkuja. 1800 kliendil on endiselt olemas oma sihtmärkide nimekirjad, saatmisinfrastruktuur ja juba loodud juurdepääsud. Tööriistad on küll võrguühenduseta, kuid ründajad jäävad aktiivseks ja otsivad asendavaid lahendusi, mis juba eksisteerivad.

Lisaselgust segab terminoloogia lahknevus: erinevad turvafirmad nimetavad Kratose komplekte erinevalt (Microsoft nimetab seda „SneakyLog”, teised „Sneaky 2FA”). See lahknevus tuleneb pidevast ümbernimetamisest ja edasimüügist, mitte harvaesinevatest sündmustest nagu läbiotsimised. Kratos spetsialiseerus „adversary-in-the-middle” tüüpi rünnakutele ning genereeris petlikult ehtsana näivaid Microsoft 365 sisselogimislehti, mis koguvad seansitokeneid ja võimaldavad mööda minna mitmeastmelisest autentimisest. See tehnika oli kesksel kohal paljudes viimase kahe aasta äriotstarbelistes e-posti kompromiteerimise (BEC) rünnakutes.

Turvauurijad kirjeldavad operatsiooni kui „sümboolset”. Infrastruktuuri tarkvarapõhine olemus võimaldab selle kiiret taastamist ja replitseerimist – tänapäevane arendus ja juurutamine võtab selleks vaid päevi kuni mõne nädala. Nõudlus liigub tõenäoliselt konkureerivate teenusepakkujate juurde ning ökosüsteem suudab taastuda. Suurim väärtus ametivõimude jaoks peitub konfiskeeritud serveritest saadud teabes – eelkõige võivad kliendinimekirjad osutuda edasiste uurimiste jaoks väärtuslikuks.


Allikas: www.csoonline.com · Avaldatud 23. juuli 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 kaudu.

Share on: