警方捣毁Kratos钓鱼工具包:窃取微软365会话并绕过MFA的犯罪帝国覆灭

德国和美国警方捣毁Kratos钓鱼工具包,该工具包专为窃取Microsoft 365会话并绕过MFA设计,使用反向代理实时劫持登录,全球数十万用户受害。本文详细分析技术原理、攻击链、检测指标和修复建议。

🔍 Critical 其他

德国和美国执法机构联合行动,捣毁了名为Kratos的全球最大钓鱼工具包基础设施,下线超过200台服务器。该工具包通过反向代理实施中间人攻击,实时窃取Microsoft 365会话cookie,从而绕过多因素认证(MFA),已导致全球30多个国家数十万用户受害。

来源:The Hacker News | 2026-07-22 | 原文链接

🔍 关键发现

  • Kratos钓鱼工具包由印尼开发者运营,约1800名付费客户每月发起约15000次钓鱼活动。
  • 工具包支持两种模式:纯PHP凭证窃取和Node.js反向代理(AiTM),后者能实时中继登录并捕获会话cookie,彻底绕过MFA。
  • 攻击者使用二维码、税收主题邮件等诱饵,伪装成W-2文件,将受害者引导至伪造的Microsoft 365登录页面。
  • 窃取的凭证和会话用于后续钓鱼、出售或通过BEC攻击渗透企业内网。

⚔️ 攻击链分析

1. 攻击者通过Telegram商店或专用网站向Kratos工具包付费,获取管理后台。 2. 选择攻击模式(PHP或Node.js反向代理),定制钓鱼页面(如税收主题W-2、QR码)。 3. 向目标发送钓鱼邮件,受害者点击链接或扫描二维码进入伪造的Microsoft 365登录页。 4. 若使用反向代理模式,流量实时中继至真实Microsoft服务器,攻击者截获登录后的会话cookie,从而绕过MFA接管账户。

🚩 失陷指标 (IOC)

  • barr.svg
  • lg.svg
  • next.php
  • save.php

🛡️ 缓解建议

  • ✅ 对于仅凭证泄露的情况,立即重置密码并重新配置MFA。
  • ✅ 对于会话cookie被窃取的账户,需强制撤销所有活动会话(密码重置无法终止已存在的会话),并迁移至高安全账户使用抗钓鱼MFA(如FIDO2密钥)。
  • ✅ 监控登录页面是否加载barr.svg和lg.svg资源(召回率90%,误报率极低),并检查是否向next.php或save.php发送POST请求。
  • ✅ 部署基于风险的持续行为分析,识别异常登录模式(如新设备、新地理位置)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测Kratos钓鱼工具包的入侵?

ANY.RUN发现其登录页面几乎总是加载barr.svg和lg.svg,并将凭证POST至next.php或save.php,该特征组合召回率90%,误报率接近零。

❓ 会话cookie被窃取后如何修复?

密码重置无法终止已存在的会话,必须由管理员通过Azure AD/Entra ID强制撤销所有会话令牌,并对高价值账户启用FIDO2等抗钓鱼MFA。

❓ Kratos工具包现在是否完全被摧毁?

基础设施服务器已下线,但约1800名付费客户仍持有工具包代码,可能改头换面以新名称重新运营,需持续监控。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)