Almanya ve Endonezya’daki yetkililer, Microsoft 365 oturum çerezlerini çalarak çok faktörlü kimlik doğrulamayı aşan Kratos adlı phishing kitinin altyapısını dağıttıklarını ve geliştiricisi olduğu iddia edilen kişiyi gözaltına aldıklarını açıkladı.
Frankfurt’taki savcılığa bağlı siber suç birimi ZIT ile Alman Federal Kriminal Dairesi BKA, ortak duyuruda 200’den fazla sunucuyu çevrimdışı bıraktıklarını bildirdi. Soruşturmacılar, yaklaşık 1.800 ücretli müşterinin Kratos’u kullanarak ayda 15.000 kadar phishing kampanyası yürüttüğünü değerlendiriyor.
Çerez çalan yapı, MFA’yı devre dışı bırakıyordu
BKA’nın aktardığına göre Kratos yalnızca parola toplamıyordu; oturum çerezini de ele geçiriyordu. Bu çerez, saldırganın kullanıcı hesabına ikinci faktörü yeniden sormadan, doğrudan giriş yapmasına imkân veriyordu.
ANY.RUN’un kit üzerinde yaptığı tersine mühendislik çalışması, operatörlerin iki farklı mod seçebildiğini ortaya koydu. İlk seçenek yalnızca kimlik bilgisi toplayan basit bir PHP sayfasıydı. İkinci seçenek ise Microsoft’a gerçek zamanlı bağlanıp giriş akışını ara katman üzerinden ileten Node.js tabanlı bir ters proxyydi. Asıl tehlike de burada ortaya çıkıyordu; adversary-in-the-middle olarak bilinen bu yöntem, MFA’nın koruma etkisini ciddi biçimde zayıflatıyordu.
Operasyon, BKA’nın ifadesiyle bir franchise düzeni gibi çalışıyordu. Kurbanlar değil, “franchisee” olarak tanımlanan müşteriler ödeme yapıyor, kripto para ile hesap açıyor ve kendi kampanyalarını yönetmek için özel bir web sitesi ile Telegram üzerinden işletilen bir mağazayı kullanıyordu. Böylece teknik bilgisi düşük aktörler bile çalışır durumdaki bir AiTM kitini hedefe yöneltebiliyordu.
Yetkililer, 2024’ün sonundan bu yana yüz binlerce kişinin bu kampanyalardan etkilendiğini, etkinin 30’dan fazla ülkeye yayıldığını ve odağın Avrupa ile ABD’de toplandığını belirtti. Soruşturma dosyasına göre operatörler 2024’ten bu yana 300.000 avronun üzerinde gelir elde etti. Tek bir kampanya birkaç bin alıcıya ulaşabiliyordu.
Kratos’un izini yalnızca Alman makamları sürmüyordu. Microsoft Threat Intelligence aynı kiti SneakyLog adıyla takip ediyor ve platformun en az 2025’in başından bu yana Microsoft 365 oturum açma bilgileriyle birlikte 2FA verilerini hedef alan phishing-as-a-service operasyonlarında kullanıldığını söylüyor. Microsoft ayrıca bu altyapıya bağlı bir kampanyayı faaliyette yakaladığını açıkladı.
10 Şubat’ta yürütülen kampanyada saldırganlar, çoğu ABD’de bulunan ve üretim, perakende ile sağlık sektörlerinden yaklaşık 100 kuruluşa vergi temalı e-postalar gönderdi. Mesajların ekinde, alıcıya özel hazırlanmış QR kod içeren bir W-2 belgesi yer aldı. QR kod, kurbanı sahte bir Microsoft 365 oturum açma sayfasına yönlendiriyordu.
Ele geçirilen Microsoft hesapları çoğu zaman son durak olmuyor. BKA, çalınan kimlik bilgilerinin sonraki phishing dalgalarında kullanılabildiğini, başka suç gruplarına satılabildiğini veya şirket içindeki Microsoft 365 ortamlarında yatay hareket için giriş kapısına dönüştürülebildiğini belirtti. Bu yol, tek bir ele geçirilmiş posta kutusundan iş e-postası dolandırıcılığına uzanan tanıdık zinciri oluşturuyor.
BKA siber suç birimi başkanı Carsten Meywirth, operasyonun “yüksek profesyonellikteki phishing altyapılarının bile etkili biçimde mücadele edilebildiğini” gösterdiğini söyledi. ZIT’ten Benjamin Krause ise bunu, yalnızca arkasındaki kişileri suçlamak yerine suç hizmetinin tamamını dağıtmaya dönük “yıkıcı” yaklaşımın bir kanıtı olarak tanımladı.
Microsoft, kampanyalarda hedef alınan kullanıcılara bildirim gönderiyor. Şirketin uyarı yaptığı hesaplarda uygulanacak adım, saldırının nasıl gerçekleştiğine bağlı. Kratos yalnızca kimlik bilgisi topladıysa parola sıfırlama ve MFA kontrolü yeterli görülüyor. Fakat ters proxy modu canlı oturumu ele geçirdiyse, parola değişikliği oturumu sonlandırmıyor; bu nedenle oturumun iptal edilmesi ve yüksek değerdeki hesapların phishing’e dayanıklı giriş yöntemlerine taşınması gerekiyor.
ANY.RUN, tespit edilebilecek ipuçlarını da paylaştı. Şirketin analizine göre Kratos’un giriş sayfaları neredeyse her zaman barr.svg ve lg.svg adlı eş dosyaları yüklüyor, ardından çalınan kimlik bilgilerini next.php ya da save.php gibi uç noktalara POST ediyor. Bu kombinasyon için %90 yakalama oranı ve yok denecek kadar az yanlış pozitif verdiğini aktardı.
Şimdilik sunucular kapalı ve BKA’ya göre Kratos destekli kampanyalar devam edemiyor. Ancak operasyon, yaklaşık 1.800 müşteriyi ya da bu müşterilerin elindeki kodu ortadan kaldırmış değil. ANY.RUN, Kratos’un tek kullanımlık alan adları, ele geçirilmiş WordPress siteleri ve başka adversary-in-the-middle kitleriyle aynı barındırma altyapısını paylaşan sistemler üzerinde çalıştığını da tespit etti. Bu tür kurulumlar, sunucular kapandıktan sonra çoğu zaman başka bir adla yeniden ortaya çıkıyor.
