تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائما
أخرجت جهات إنفاذ القانون في ألمانيا والولايات المتحدة أكثر من 200 خادم لأداة التصيد Kratos من الخدمة، لكن المحققين ما زالوا يربطونها بنحو 1,800 عميل وهجمات سرقة جلسات ضد Microsoft 365.

فقدت أداة التصيد Kratos شبكة خوادمها الأساسية، لكن قاعدة العملاء نفسها والشفرة نفسها يمكن أن تعودا على بنية جديدة. أفادت The Hacker News بأن جهات إنفاذ القانون في ألمانيا والولايات المتحدة فككت خدمة سرقة جلسات Microsoft 365 بعدما ربطها المحققون بنحو 1,800 عميل يدفعون مقابلا وبنحو 15,000 حملة تصيد شهريا.
تقدم العملية مثالا ملموسا لفرق الأمن على أن المصادقة متعددة العوامل التقليدية لا تكفي عندما يلتقط المهاجم رمز جلسة نشطا بدلا من كلمة مرور فقط.
أكثر من 200 خادم خرجت من الخدمة
أعلنت وحدة مكافحة جرائم الإنترنت في مكتب الادعاء العام في فرانكفورت ZIT مع المكتب الاتحادي الألماني للشرطة الجنائية BKA يوم الاثنين سحب أكثر من 200 خادم من الخدمة. واعتقلت السلطات الإندونيسية الرجل الذي يحدده المحققون الألمان بوصفه مطور Kratos ومشغله.
يقدر المحققون أن الخدمة وصلت إلى مئات الآلاف من الضحايا منذ أواخر 2024، في أكثر من 30 دولة، مع تركيز في أوروبا والولايات المتحدة. وتقدر السلطات أيضا أن المشغلين حققوا أكثر من 300,000 يورو منذ 2024.
بيع Kratos كخدمة تصيد جاهزة وليس كحملة واحدة. دفع العملاء بالعملات المشفرة، واستخدموا موقعا مخصصا ومتجرا على Telegram، وأداروا حملاتهم عبر الخدمة. ووصف BKA هؤلاء العملاء بأنهم أصحاب امتياز، وهو وصف يوضح كيف جرى تغليف منظومة تصيد عاملة لمشغلين أقل خبرة.
ملفات الجلسات جعلت تجاوز MFA أسهل
لم تكن أهم قدرة في الأداة هي سرقة كلمات المرور وحدها. قال BKA إن Kratos صمم لجمع ملف تعريف ارتباط الجلسة مع بيانات تسجيل الدخول، ما قد يسمح للمهاجم بالدخول إلى الحساب بصفة المستخدم حتى بعد اكتمال المصادقة الثنائية.
وجدت ANY.RUN وضعين للتشغيل بعد تحليل الأداة عكسيا: صفحة PHP بسيطة لجمع بيانات الاعتماد، ووكيل Node.js عكسي يمرر تسجيل الدخول إلى Microsoft في الوقت الحقيقي حتى يمكن التقاط الجلسة الناتجة. هذا النمط المعروف باسم adversary-in-the-middle يحول صفحة التصيد الناجحة إلى قناة وصول نشطة، لا إلى قاعدة بيانات كلمات مرور مسروقة فقط.
حسابات Microsoft 365 تحتاج إلى فحص الجلسات
حذر BKA من أن بيانات الاعتماد المسروقة يمكن أن يعاد بيعها، أو استخدامها في تصيد إضافي، أو توسيعها داخل بيئات Microsoft 365 وصولا إلى اختراق البريد الإلكتروني التجاري. هذا المسار يفرض على فرق الاستجابة للحوادث تسلسلا علاجيا مختلفا عن إعادة تعيين كلمة المرور العادية.
تخطر Microsoft المستخدمين الذين ظهرت حساباتهم في الحملات. عندما يكون Kratos قد جمع بيانات اعتماد فقط، تعالج إعادة تعيين كلمة المرور وفحص MFA التعرض المباشر؛ أما عندما يلتقط وضع الوكيل العكسي جلسة نشطة، فيجب إلغاء الجلسة نفسها ونقل الحسابات عالية القيمة إلى تسجيل دخول مقاوم للتصيد.
لدى المدافعين أيضا مؤشر بحث من الأداة. وجدت ANY.RUN أن صفحات تسجيل الدخول في Kratos كانت تحمل غالبا الأصلين barr.svg وlg.svg معا، ثم ترسل بيانات الاعتماد المسروقة إلى نقاط نهاية مثل next.php أو save.php. ووفق ANY.RUN، يبلغ هذا الاقتران نسبة استدعاء 90% مع إيجابيات كاذبة شبه معدومة.
توقف مصادرة الخوادم بنية Kratos الحالية، بينما لا يحدد السجل العام نحو 1,800 عميل ولا يوضح ما إذا كانت بنية بديلة نشطة بالفعل.


















