Desmantelado el kit de phishing Kratos que robaba sesiones de Microsoft 365

Publicado el

Desmantelamiento del kit Kratos

Las autoridades de Alemania y Estados Unidos han llevado a cabo una operación conjunta que ha resultado en el desmantelamiento del kit de phishing Kratos, uno de los más utilizados en el ámbito del cibercrimen. Investigadores alemanes han descrito este kit como un elemento clave en la realización de campañas de phishing en todo el mundo. En esta operación, se han desconectado más de 200 servidores que formaban parte de la infraestructura del kit, y se ha arrestado al presunto desarrollador en Indonesia.

Según los datos proporcionados por la unidad de cibercrimen de la fiscalía pública de Fráncfort y la Oficina Federal de Policía Criminal de Alemania (BKA), el kit Kratos contaba con aproximadamente 1,800 clientes que ejecutaban cerca de 15,000 campañas de phishing al mes. Este kit no solo robaba credenciales de acceso, sino que estaba diseñado para capturar las cookies de sesión, lo que permitía a los atacantes eludir la autenticación multifactor (MFA) y acceder a las cuentas como si fueran los usuarios legítimos.

Funcionamiento del kit Kratos

El análisis realizado por ANY.RUN, una plataforma de análisis de malware, reveló que los operadores del kit podían elegir entre dos modos de operación: un modo simple que solo recolectaba credenciales y otro basado en un proxy inverso en Node.js. Este segundo modo permitía a los atacantes actuar como intermediarios, capturando las sesiones en tiempo real y haciendo que la MFA resultara menos efectiva.

La operación se asemejaba a un sistema de franquicias, donde los usuarios, denominados por el BKA como franquiciados, pagaban en criptomonedas y se registraban a través de un sitio web dedicado y un canal de Telegram para gestionar sus campañas. Esto facilitaba a actores con pocas habilidades técnicas la posibilidad de llevar a cabo ataques eficaces utilizando el kit.

Impacto global y consecuencias

Desde finales de 2024, se ha estimado que cientos de miles de víctimas han sido afectadas por las campañas basadas en Kratos, distribuidas en más de 30 países, con un enfoque especial en Europa y Estados Unidos. Los operadores habrían obtenido más de 300,000 euros desde 2024, con cada campaña alcanzando a miles de destinatarios.

El kit también ha sido vinculado con SneakyLog, una plataforma de phishing como servicio que ha estado activa en el robo de credenciales y autenticación 2FA contra Microsoft 365 desde principios de 2025. Un ejemplo de esto ocurrió el 10 de febrero, cuando se enviaron correos electrónicos relacionados con impuestos a alrededor de 100 organizaciones en EE.UU., incluyendo sectores como manufactura, comercio minorista y sanidad. Estos correos contenían documentos W-2 con un código QR personalizado que dirigía a una página de inicio de sesión falsa de Microsoft 365.

Medidas de mitigación y futuro

Las credenciales robadas en ataques de este tipo podrían ser utilizadas para realizar más ataques de phishing, ser vendidas a otros criminales, o servir como acceso inicial a empresas a través de sus entornos de Microsoft 365, facilitando compromisos de correo electrónico empresarial. Carsten Meywirth, responsable de la división de cibercrimen del BKA, ha afirmado que esta operación demuestra que incluso las infraestructuras de phishing altamente profesionales pueden ser desmanteladas eficazmente.

Microsoft está notificando a los usuarios que han sido afectados por estas campañas. Las medidas correctivas varían según la naturaleza del ataque; si solo se han robado credenciales, un restablecimiento de contraseña y una verificación de MFA son suficientes. Sin embargo, si se ha capturado una sesión activa, esta debe ser revocada y las cuentas de alto valor deben ser migradas a métodos de inicio de sesión resistentes al phishing.

Aunque los servidores han sido desconectados, el BKA advierte que los aproximadamente 1,800 clientes del kit y el código del mismo aún permanecen en circulación. ANY.RUN ha encontrado que Kratos se operaba desde dominios desechables, sitios de WordPress comprometidos y servidores compartidos con otros kits de ataque, lo que sugiere que podría resurgir bajo un nuevo nombre en el futuro.

Fuente

Ver noticia original