警方捣毁Kratos钓鱼工具包:窃取微软365会话并绕过MFA的犯罪帝国覆灭
德国和美国警方捣毁Kratos钓鱼工具包,该工具包专为窃取Microsoft 365会话并绕过MFA设计,使用反向代理实时劫持登录,全球数十万用户受害。本文详细分析技术原理、攻击链、检测指标和修复建议。
🔍 Critical 其他
德国和美国执法机构联合行动,捣毁了名为Kratos的全球最大钓鱼工具包基础设施,下线超过200台服务器。该工具包通过反向代理实施中间人攻击,实时窃取Microsoft 365会话cookie,从而绕过多因素认证(MFA),已导致全球30多个国家数十万用户受害。
来源:The Hacker News | 2026-07-22 | 原文链接
🔍 关键发现
- Kratos钓鱼工具包由印尼开发者运营,约1800名付费客户每月发起约15000次钓鱼活动。
- 工具包支持两种模式:纯PHP凭证窃取和Node.js反向代理(AiTM),后者能实时中继登录并捕获会话cookie,彻底绕过MFA。
- 攻击者使用二维码、税收主题邮件等诱饵,伪装成W-2文件,将受害者引导至伪造的Microsoft 365登录页面。
- 窃取的凭证和会话用于后续钓鱼、出售或通过BEC攻击渗透企业内网。
⚔️ 攻击链分析
1. 攻击者通过Telegram商店或专用网站向Kratos工具包付费,获取管理后台。 2. 选择攻击模式(PHP或Node.js反向代理),定制钓鱼页面(如税收主题W-2、QR码)。 3. 向目标发送钓鱼邮件,受害者点击链接或扫描二维码进入伪造的Microsoft 365登录页。 4. 若使用反向代理模式,流量实时中继至真实Microsoft服务器,攻击者截获登录后的会话cookie,从而绕过MFA接管账户。
🚩 失陷指标 (IOC)
barr.svglg.svgnext.phpsave.php
🛡️ 缓解建议
- ✅ 对于仅凭证泄露的情况,立即重置密码并重新配置MFA。
- ✅ 对于会话cookie被窃取的账户,需强制撤销所有活动会话(密码重置无法终止已存在的会话),并迁移至高安全账户使用抗钓鱼MFA(如FIDO2密钥)。
- ✅ 监控登录页面是否加载barr.svg和lg.svg资源(召回率90%,误报率极低),并检查是否向next.php或save.php发送POST请求。
- ✅ 部署基于风险的持续行为分析,识别异常登录模式(如新设备、新地理位置)。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测Kratos钓鱼工具包的入侵?
ANY.RUN发现其登录页面几乎总是加载barr.svg和lg.svg,并将凭证POST至next.php或save.php,该特征组合召回率90%,误报率接近零。
❓ 会话cookie被窃取后如何修复?
密码重置无法终止已存在的会话,必须由管理员通过Azure AD/Entra ID强制撤销所有会话令牌,并对高价值账户启用FIDO2等抗钓鱼MFA。
❓ Kratos工具包现在是否完全被摧毁?
基础设施服务器已下线,但约1800名付费客户仍持有工具包代码,可能改头换面以新名称重新运营,需持续监控。