پلیس، کیت فیشینگ کرایوس را منهدم کرد

آژانس‌های پلیس آلمان و ایالات متحده در یک عملیات مشترک، زیرساخت اصلی کرایوس (Kratos) را که توسط ماموران آلمانی به عنوان یکی از ابزارهای فیشینگ گسترده‌ترین و خطرناک‌ترین جهان توصیف شده است، از کار انداختند. همچنین مقامات اندونزی، مردی را که توسعه و مدیریت این ابزار را بر عهده داشت، دستگیر کردند.

در بیانیه مشترک یکشنبه گذشته، واحد مبارزه با جرایم سایبری دادستانی فرانکفورت (ZIT) و اداره پلیس فدرال آلمان (BKA) اعلام کردند که بیش از 200 سرور را از کار انداخته‌اند. ماموران تخمین زده‌اند که حدود 1800 مشتری پرداخت کرده‌اند تا با استفاده از کرایوس، حدود 15000 کمپین فیشینگ را هر ماه اجرا کنند.

کرایوس تنها کلمه عبور را نمی‌چشد. این ابزار طراحی شده است تا کوکی جلسه را به علاوه کلمه عبور، چنگ اندازد و این کوکی کافی است تا به دو فاکتور امنیتی (2FA) بگذرد و به حساب کاربری دسترسی پیدا کند، همانطور که BKA گفت.

ANY.RUN که این ابزار را تجزیه و تحلیل کرده است، پیدا کرد که اپراتورها می‌توانند یکی از دو حالت را انتخاب کنند: صفحه PHP ساده که فقط کلمات عبور را چنگ اندازد یا یک پروکسی معکوس Node.js که برای انتقال ورود به سیستم به Microsoft در زمان واقعی و چنگ انداختن کوکی حاصل شده، طراحی شده است. این دومود، تکنیک آدورسی در میان (Adversary-in-the-middle) است که باعث شده تا MFA معمولی، یک مانع ضعیف‌تر از آن که به نظر می‌رسد، شود.

این عملیات مانند یک فرanchise کار می‌کرد، با مشتریانی که BKA آنها را فرanchise نامید. آنها در کریپتوکوین پرداخت می‌کردند و از طریق یک وبسایت اختصاصی و یک فروشگاه تلگرام برای مدیریت حساب و سازماندهی کمپین‌ها ثبت نام می‌کردند، بنابراین حتی افراد با مهارت کم نیز می‌توانستند با استفاده از یک ابزار AiTM کارآمد، به یک هدف اشاره کنند.

مقامات تخمین زده‌اند که از اواخر سال 2024، Hundreds of thousands نفر از قربانیان داشته‌اند که در بیش از 30 کشور پراکنده شده‌اند و در اروپا و ایالات متحده تمرکز دارند. آنها تخمین زده‌اند که اپراتورها از سال 2024، بیش از 300000 یورو درآمد داشته‌اند و هر کمپین می‌تواند به چندین هزار گیرنده حمله کند.

کرایوس قبلاً تحت نظارت بود. Microsoft Threat Intelligence این ابزار را با نام SneakyLog شناسایی کرده است که یک پلتفرم فیشینگ به عنوان یک سرویس (Phishing-as-a-service) است که از حداقل اوایل سال 2025، کلمات عبور و 2FA را از Microsoft 365 چنگ انداخته است و یک کمپین را در حال اجرا دیده است.

در 10 فوریه، اپراتورها ایمیل‌های موضوعی مالی را به حدود 100 سازمان فرستادند که اکثراً در ایالات متحده، در صنایع تولید، خرده فروشی و بهداشتی قرار داشتند و هر یک یک فایل W-2 با یک کدی QR شخصی‌سازی شده داشتند که به یک صفحه ورود مجازی به Microsoft 365 منجر می‌شد.

کلمات عبور چنگ انداخته شده از Microsoft، معمولاً پایان خط نیست. BKA گفت که کلمات عبور چنگ انداخته شده می‌توانند برای فیشینگ بیشتر استفاده شوند، به سایر مجرمین فروخته شوند یا به داخل شرکت‌ها نفوذ کنند و از طریق محیط‌های Microsoft 365، از طریق یک مسیر شناخته شده از یک صندوق پستی فیش شده به سوءاستفاده از ایمیل‌های تجاری، به داخل شرکت نفوذ کنند.

کارلستن میووریت، رئیس بخش جرایم سایبری BKA گفت که این عملیات نشان می‌دهد که حتی ساختارهای فیشینگ حرفه‌ای نیز می‌توانند با موفقیت مقابله شوند. بنجامین کروز، رئیس ZIT، آن را به عنوان اثبات روش “دست‌زدن به خدمات مجرمانه” (Disruptive) دفترش برای از بین بردن یک سرویس مجرمانه در جای خود، به جای تنها اتهام افراد پشت آن، توصیف کرد.

مایکروسافت کاربران را که در کمپین‌ها گرفتار شده‌اند، مطلع می‌کند. برای هر کسی که مایکروسافت او را مطلع می‌کند، روش درمان بستگی به نحوه حمله دارد. در صورت چنگ انداختن کلمات عبور، یک بازنشانی کلمه عبور و یک بررسی 2FA کافی است. در صورت استفاده از مود معکوس، این مود که کوکی زنده را چنگ انداخته است، پس از بازنشانی کلمه عبور، باقی می‌ماند، بنابراین باید لغو شود و حساب‌های با ارزش بالا به ورود به سیستم مقاوم در برابر فیشینگ منتقل شوند.

پدافشان‌ها که در جستجوی آسیب‌پذیری هستند، می‌توانند برای این ابزار، نشانه‌ای را پیدا کنند: ANY.RUN پیدا کرد که صفحات ورود به سیستم این ابزار تقریباً همیشه بارگذاری می‌کنند و سپس به آیتم‌های زوج شده barr.svg و lg.svg اشاره می‌کنند و سپس کلمات عبور چنگ انداخته شده را به اهداف مانند next.php یا save.php ارسال می‌کنند. این زوج را در 90 درصد موارد به یاد می‌آورد و با صفر مثبت خطا، به‌طور نزدیک به صفر خطا دارد.

در حال حاضر، سرورها از کار انداخته شده‌اند و BKA می‌گوید که کمپین‌های کرایوس دیگر ادامه نخواهند یافت. اما آنچه این عملیات را لمس نکرده، حدود 1800 مشتری و کد ابزار موجود در اختیار آنها است. ANY.RUN پیدا کرد که کرایوس در دامنه‌های قابل دور ریختن، سایت‌های وردپرس سرقت شده و میزبان‌های مشترک با سایر ابزارهای AiTM، قرار دارد که این نوع پیکربندی دوباره ظاهر می‌شود با نام جدیدی پس از خاموش شدن سرورها.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *