Las autoridades alemanas y estadounidenses, con la colaboración de Indonesia, han desmantelado la infraestructura central de Kratos, un sofisticado kit de phishing descrito como uno de los más utilizados globalmente. Este kit fue diseñado para robar sesiones de Microsoft 365, permitiendo a los atacantes eludir la Autenticación Multifactor (MFA) y acceder a cuentas de usuarios. La operación, que dejó fuera de línea más de 200 servidores, ha impactado a cientos de miles de víctimas en más de 30 países, principalmente en Europa y Estados Unidos.
Kratos operaba como un servicio de phishing (PhaaS), permitiendo a actores con poca habilidad lanzar aproximadamente 15.000 campañas mensuales. Su técnica principal, conocida como “adversary-in-the-middle” (AiTM) o atacante en el medio, no solo capturaba credenciales, sino que también interceptaba y robaba las cookies de sesión en tiempo real. Estas cookies eran suficientes para eludir la MFA, obteniendo acceso completo a la cuenta de usuario como si fuera legítimo. Microsoft Threat Intelligence identificó este kit también como “SneakyLog”, documentando su uso desde al menos principios de 2025 para el robo de credenciales y eludir la 2FA en entornos de Microsoft 365.
Un ejemplo notable fue una campaña con temática fiscal en febrero, que envió correos electrónicos personalizados con códigos QR a unas 100 organizaciones, principalmente en EE. UU., dirigiendo a los usuarios a una página de inicio de sesión falsa de Microsoft 365. Una vez robadas, las credenciales y sesiones pueden ser utilizadas para nuevos ataques de phishing, vendidas a otros criminales o usadas como punto de entrada para comprometer la infraestructura de Microsoft 365 de una empresa, escalando a ataques de compromiso de correo electrónico empresarial (BEC).
Para las víctimas, las acciones de mitigación varían según cómo fueron impactadas. Si solo se capturaron credenciales, un restablecimiento de contraseña y una verificación de MFA son suficientes. Sin embargo, si el modo de proxy inverso de Kratos robó una sesión en vivo, es imperativo revocar esa sesión específica, ya que un simple cambio de contraseña no la invalidaría. Para cuentas de alto valor, se recomienda implementar métodos de inicio de sesión resistentes al phishing. Los defensores pueden buscar indicadores técnicos como la carga de archivos barr.svg y lg.svg en páginas de inicio de sesión falsas, y el envío de credenciales a puntos finales como next.php o save.php. Aunque los servidores principales están fuera de línea, el código del kit sigue en manos de sus 1.800 clientes, lo que sugiere la posibilidad de resurgimiento bajo otros nombres.
Qué significa para tu empresa: Este incidente subraya la sofisticación de los ataques de phishing modernos y la necesidad de defensas multicapa. Depender únicamente de la MFA tradicional puede no ser suficiente ante técnicas AiTM que roban sesiones. Su empresa debe contar con una estrategia robusta de seguridad gestionada por capas que incluya protección avanzada del correo electrónico para detectar campañas de phishing, soluciones EDR/XDR para proteger los endpoints, y un monitoreo 24/7 con un SOC que pueda identificar actividades anómalas que indiquen un compromiso de identidad o un acceso no autorizado, incluso después de un bypass de MFA.
Fuente original: The Hacker News — ver artículo →