Cảnh sát triệt phá bộ công cụ lừa đảo Kratos chuyên đánh cắp phiên đăng nhập Microsoft 365 và vượt qua MFA

Các cơ quan thực thi pháp luật của Đức và Hoa Kỳ đã triệt phá hạ tầng cốt lõi của Kratos, một trong những bộ công cụ lừa đảo tội phạm phổ biến nhất thế giới. Chính quyền Indonesia cũng đã bắt giữ kẻ phát triển bộ công cụ có khả năng đánh cắp session cookie để vượt qua xác thực đa yếu tố (MFA) này. Chiến dịch đã đánh sập hơn 200 máy chủ phục vụ khoảng 1.800 khách hàng tội phạm.
Hạ tầng bộ công cụ lừa đảo Kratos bị triệt phá
Lực lượng chức năng đánh sập hạ tầng cốt lõi của Kratos Phishing Kit

Cơ quan thực thi pháp luật Đức và Hoa Kỳ đã triệt phá hạ tầng cốt lõi của Kratos, một trong những bộ công cụ lừa đảo (phishing kit) tội phạm được sử dụng rộng rãi nhất thế giới theo mô tả của các nhà điều tra Đức. Đồng thời, chính quyền Indonesia cũng đã bắt giữ người đàn ông được cho là đã phát triển và vận hành công cụ này.

Trong một thông báo chung vào hôm thứ Hai, đơn vị tội phạm mạng của văn phòng công tố Frankfurt (ZIT) và Cục Cảnh sát Hình sự Liên bang Đức (BKA) cho biết họ đã đánh sập hơn 200 máy chủ. Các nhà điều tra ước tính khoảng 1.800 khách hàng trả phí đã sử dụng Kratos để thực hiện khoảng 15.000 chiến dịch lừa đảo mỗi tháng.

Khả năng vượt qua MFA bằng cách đánh cắp Session Cookie

Kratos không chỉ thu thập mật khẩu. Theo BKA, bộ công cụ này được thiết kế để đánh cắp session cookie cùng với thông tin đăng nhập. Cookie đó là đủ để kẻ tấn công "vượt mặt" xác thực hai yếu tố (MFA) và truy cập vào tài khoản với tư cách là người dùng hợp lệ.

ANY.RUN, đơn vị đã thực hiện kỹ thuật đảo ngược (reverse-engineered) bộ công cụ này, phát hiện ra rằng những kẻ vận hành có thể chọn một trong hai chế độ: một trang PHP đơn thuần chỉ thu thập thông tin đăng nhập, hoặc một Node.js reverse proxy được thiết kế để chuyển tiếp đăng nhập đến Microsoft trong thời gian thực và chiếm đoạt phiên làm việc (session). Chế độ thứ hai chính là kỹ thuật adversary-in-the-middle (AiTM), khiến các phương thức MFA thông thường trở nên yếu ớt hơn so với vẻ ngoài của chúng.

Mô hình kinh doanh Phishing-as-a-Service

Hoạt động này diễn ra như một mô hình nhượng quyền, với các khách hàng mà BKA gọi là "bên nhận quyền". Họ thanh toán bằng cryptocurrency và đăng ký qua một trang web chuyên dụng cùng một cửa hàng Telegram để quản lý tài khoản và tổ chức các chiến dịch. Điều này cho phép ngay cả những kẻ tấn công có kỹ năng thấp cũng có thể sử dụng bộ công cụ AiTM nhằm vào mục tiêu.

Các cơ quan chức năng ước tính số lượng nạn nhân kể từ cuối năm 2024 lên đến hàng trăm nghìn người, trải dài trên hơn 30 quốc gia, tập trung chủ yếu ở Châu Âu và Hoa Kỳ. Những kẻ vận hành đã kiếm được hơn 300.000 euro kể từ năm 2024 và mỗi chiến dịch có thể nhắm tới hàng nghìn người nhận.

Theo dấu SneakyLog và các chiến dịch lừa đảo thuế

Kratos thực tế đã nằm trong tầm ngắm từ trước. Microsoft Threat Intelligence định danh bộ công cụ này là SneakyLog, một nền tảng Phishing-as-a-Service chuyên đánh cắp thông tin đăng nhập và MFA chống lại Microsoft 365 ít nhất từ đầu năm 2025.

Giao diện bảng điều khiển Kratos
Giao diện quản lý các chiến dịch lừa đảo của Kratos

Vào ngày 10 tháng 2, những kẻ vận hành đã gửi email chủ đề về thuế tới khoảng 100 tổ chức, chủ yếu ở Hoa Kỳ, thuộc các lĩnh vực sản xuất, bán lẻ và y tế. Mỗi email chứa một tài liệu W-2 với mã QR code được cá nhân hóa dẫn đến trang đăng nhập Microsoft 365 giả mạo.

Việc đánh cắp tài khoản Microsoft hiếm khi là điểm dừng cuối cùng. BKA cho biết thông tin bị đánh cắp có thể được sử dụng để lừa đảo tiếp, bán cho các tội phạm khác hoặc tạo bàn đạp xâm nhập sâu vào bên trong các công ty thông qua môi trường Microsoft 365 – con đường quen thuộc dẫn đến tấn công thay đổi nội dung email doanh nghiệp (BEC).

"Chiến dịch này cho thấy ngay cả những hạ tầng lừa đảo chuyên nghiệp nhất cũng có thể bị đấu tranh hiệu quả," Carsten Meywirth, người đứng đầu bộ phận tội phạm mạng của BKA cho biết.

Khuyến nghị phòng chống và khắc phục

Microsoft đang thông báo cho những người dùng bị ảnh hưởng. Tùy thuộc vào cách thức bị tấn công mà biện pháp khắc phục sẽ khác nhau. Nếu bộ công cụ chỉ thu thập thông tin đăng nhập, việc đặt lại mật khẩu và kiểm tra MFA là đủ. Tuy nhiên, nếu chế độ reverse proxy đã chiếm đoạt phiên làm việc (live session), phiên đó sẽ vẫn tồn tại sau khi đổi mật khẩu. Do đó, cần phải thu hồi (revoke) các phiên đăng nhập và chuyển các tài khoản quan trọng sang phương thức đăng nhập chống lừa đảo (phishing-resistant sign-in).

Các quản trị viên hệ thống có thể tìm kiếm dấu hiệu của bộ công cụ này: ANY.RUN nhận thấy các trang đăng nhập của nó hầu như luôn tải cặp tệp tài nguyên barr.svglg.svg, sau đó gửi dữ liệu thông tin đăng nhập (POST) tới các endpoint như next.php hoặc save.php.

Hiện tại, các máy chủ đã ngoại tuyến và BKA khẳng định các chiến dịch sử dụng Kratos không thể tiếp tục. Tuy nhiên, đợt truy quét này chưa chạm tới khoảng 1.800 khách hàng hoặc mã nguồn bộ công cụ mà họ đang nắm giữ. Kratos thường chạy trên các tên miền dùng một lần, các trang WordPress bị xâm nhập hoặc chia sẻ vật chủ với các bộ công cụ AiTM khác – một kiểu thiết lập thường sẽ tái xuất hiện dưới một cái tên mới sau khi máy chủ bị triệt phá.