آژانسهای پلیس آلمان و ایالات متحده در یک عملیات مشترک، زیرساخت اصلی کرایوس (Kratos) را که توسط ماموران آلمانی به عنوان یکی از ابزارهای فیشینگ گستردهترین و خطرناکترین جهان توصیف شده است، از کار انداختند. همچنین مقامات اندونزی، مردی را که توسعه و مدیریت این ابزار را بر عهده داشت، دستگیر کردند.
در بیانیه مشترک یکشنبه گذشته، واحد مبارزه با جرایم سایبری دادستانی فرانکفورت (ZIT) و اداره پلیس فدرال آلمان (BKA) اعلام کردند که بیش از 200 سرور را از کار انداختهاند. ماموران تخمین زدهاند که حدود 1800 مشتری پرداخت کردهاند تا با استفاده از کرایوس، حدود 15000 کمپین فیشینگ را هر ماه اجرا کنند.
کرایوس تنها کلمه عبور را نمیچشد. این ابزار طراحی شده است تا کوکی جلسه را به علاوه کلمه عبور، چنگ اندازد و این کوکی کافی است تا به دو فاکتور امنیتی (2FA) بگذرد و به حساب کاربری دسترسی پیدا کند، همانطور که BKA گفت.
ANY.RUN که این ابزار را تجزیه و تحلیل کرده است، پیدا کرد که اپراتورها میتوانند یکی از دو حالت را انتخاب کنند: صفحه PHP ساده که فقط کلمات عبور را چنگ اندازد یا یک پروکسی معکوس Node.js که برای انتقال ورود به سیستم به Microsoft در زمان واقعی و چنگ انداختن کوکی حاصل شده، طراحی شده است. این دومود، تکنیک آدورسی در میان (Adversary-in-the-middle) است که باعث شده تا MFA معمولی، یک مانع ضعیفتر از آن که به نظر میرسد، شود.
این عملیات مانند یک فرanchise کار میکرد، با مشتریانی که BKA آنها را فرanchise نامید. آنها در کریپتوکوین پرداخت میکردند و از طریق یک وبسایت اختصاصی و یک فروشگاه تلگرام برای مدیریت حساب و سازماندهی کمپینها ثبت نام میکردند، بنابراین حتی افراد با مهارت کم نیز میتوانستند با استفاده از یک ابزار AiTM کارآمد، به یک هدف اشاره کنند.
مقامات تخمین زدهاند که از اواخر سال 2024، Hundreds of thousands نفر از قربانیان داشتهاند که در بیش از 30 کشور پراکنده شدهاند و در اروپا و ایالات متحده تمرکز دارند. آنها تخمین زدهاند که اپراتورها از سال 2024، بیش از 300000 یورو درآمد داشتهاند و هر کمپین میتواند به چندین هزار گیرنده حمله کند.
کرایوس قبلاً تحت نظارت بود. Microsoft Threat Intelligence این ابزار را با نام SneakyLog شناسایی کرده است که یک پلتفرم فیشینگ به عنوان یک سرویس (Phishing-as-a-service) است که از حداقل اوایل سال 2025، کلمات عبور و 2FA را از Microsoft 365 چنگ انداخته است و یک کمپین را در حال اجرا دیده است.
در 10 فوریه، اپراتورها ایمیلهای موضوعی مالی را به حدود 100 سازمان فرستادند که اکثراً در ایالات متحده، در صنایع تولید، خرده فروشی و بهداشتی قرار داشتند و هر یک یک فایل W-2 با یک کدی QR شخصیسازی شده داشتند که به یک صفحه ورود مجازی به Microsoft 365 منجر میشد.
کلمات عبور چنگ انداخته شده از Microsoft، معمولاً پایان خط نیست. BKA گفت که کلمات عبور چنگ انداخته شده میتوانند برای فیشینگ بیشتر استفاده شوند، به سایر مجرمین فروخته شوند یا به داخل شرکتها نفوذ کنند و از طریق محیطهای Microsoft 365، از طریق یک مسیر شناخته شده از یک صندوق پستی فیش شده به سوءاستفاده از ایمیلهای تجاری، به داخل شرکت نفوذ کنند.
کارلستن میووریت، رئیس بخش جرایم سایبری BKA گفت که این عملیات نشان میدهد که حتی ساختارهای فیشینگ حرفهای نیز میتوانند با موفقیت مقابله شوند. بنجامین کروز، رئیس ZIT، آن را به عنوان اثبات روش “دستزدن به خدمات مجرمانه” (Disruptive) دفترش برای از بین بردن یک سرویس مجرمانه در جای خود، به جای تنها اتهام افراد پشت آن، توصیف کرد.
مایکروسافت کاربران را که در کمپینها گرفتار شدهاند، مطلع میکند. برای هر کسی که مایکروسافت او را مطلع میکند، روش درمان بستگی به نحوه حمله دارد. در صورت چنگ انداختن کلمات عبور، یک بازنشانی کلمه عبور و یک بررسی 2FA کافی است. در صورت استفاده از مود معکوس، این مود که کوکی زنده را چنگ انداخته است، پس از بازنشانی کلمه عبور، باقی میماند، بنابراین باید لغو شود و حسابهای با ارزش بالا به ورود به سیستم مقاوم در برابر فیشینگ منتقل شوند.
پدافشانها که در جستجوی آسیبپذیری هستند، میتوانند برای این ابزار، نشانهای را پیدا کنند: ANY.RUN پیدا کرد که صفحات ورود به سیستم این ابزار تقریباً همیشه بارگذاری میکنند و سپس به آیتمهای زوج شده barr.svg و lg.svg اشاره میکنند و سپس کلمات عبور چنگ انداخته شده را به اهداف مانند next.php یا save.php ارسال میکنند. این زوج را در 90 درصد موارد به یاد میآورد و با صفر مثبت خطا، بهطور نزدیک به صفر خطا دارد.
در حال حاضر، سرورها از کار انداخته شدهاند و BKA میگوید که کمپینهای کرایوس دیگر ادامه نخواهند یافت. اما آنچه این عملیات را لمس نکرده، حدود 1800 مشتری و کد ابزار موجود در اختیار آنها است. ANY.RUN پیدا کرد که کرایوس در دامنههای قابل دور ریختن، سایتهای وردپرس سرقت شده و میزبانهای مشترک با سایر ابزارهای AiTM، قرار دارد که این نوع پیکربندی دوباره ظاهر میشود با نام جدیدی پس از خاموش شدن سرورها.


