Các cơ quan chức năng đã phối hợp thành công trong việc vô hiệu hóa Kratos, một hệ thống Phishing-as-a-Service (PhaaS) quy mô lớn. Hoạt động này trước đây chịu trách nhiệm cho khoảng 15.000 chiến dịch phishing hàng tháng, đã bị đình chỉ hoạt động hoàn toàn. Hạ tầng toàn cầu được sử dụng để đánh cắp thông tin đăng nhập trên quy mô lớn của Kratos đã bị phá hủy.
Chiến dịch này là kết quả của sự hợp tác chặt chẽ giữa các cơ quan thực thi pháp luật của Đức và các đối tác tại Hoa Kỳ cùng Indonesia. Trong khuôn khổ chiến dịch này, chính quyền Indonesia đã bắt giữ người được cho là nhà phát triển và quản trị viên kỹ thuật của hạ tầng Kratos.
Phishing-as-a-Service (PhaaS) và Hoạt động của Kratos
Kratos hoạt động như một “bộ công cụ xây dựng kỹ thuật số” cho tội phạm mạng. Nền tảng này cung cấp một bộ công cụ dễ sử dụng, cho phép những kẻ đăng ký tạo và quản lý các trang phishing. Các trang này được thiết kế để bắt chước cổng xác thực của Microsoft một cách tinh vi.
Người dùng bị lừa sẽ vô tình nhập địa chỉ email, mật khẩu hoặc các thông tin cá nhân khác vào các biểu mẫu đăng nhập giả mạo này. Hành động này trực tiếp trao thông tin đăng nhập của họ cho những kẻ tấn công mà không hề hay biết.
Mô hình kinh doanh của Kratos
Nền tảng Kratos được cho là đã cho thuê lại cho các tội phạm khác theo mô hình Phishing-as-a-Service. Điều này làm giảm đáng kể rào cản kỹ thuật cho những kẻ tấn công đầy tham vọng. Mô hình này cho phép các cá nhân không có kỹ năng phát triển hạ tầng phishing vẫn có thể tiến hành các chiến dịch chuyên nghiệp.
Các cơ quan chức năng ước tính rằng hơn 1.800 khách hàng tội phạm đã mua quyền truy cập vào Kratos. Nền tảng này được cho là đã tạo ra hơn 300.000 Euro doanh thu kể từ năm 2024. Với doanh thu này, Kratos đã hỗ trợ khoảng 15.000 chiến dịch phishing mỗi tháng, cho thấy quy mô và mức độ công nghiệp hóa của hoạt động này.
Đây là minh chứng cho sự phát triển của ngành công nghiệp tội phạm mạng. Trong đó, các nền tảng sẵn có với các mẫu, dịch vụ lưu trữ và hỗ trợ đang được cho thuê để tiến hành các chiến dịch có khả năng mở rộng.
Quy mô và Tác động của Cuộc Tấn công Phishing
Các nhà điều tra đã vô hiệu hóa hơn 200 máy chủ được kết nối với dịch vụ Kratos. Họ cũng đã xác định được khoảng 850 nạn nhân trên 35 quốc gia, chủ yếu ở Châu Âu và Hoa Kỳ. Con số này cho thấy phạm vi hoạt động rộng lớn của Kratos.
Tuy nhiên, số lượng người dùng thực tế bị nhắm mục tiêu có thể cao hơn đáng kể. Mỗi chiến dịch phishing cá nhân có khả năng tiếp cận hàng nghìn người nhận. Điều này làm cho việc ước tính tổng số nạn nhân trở nên khó khăn hơn.
Hậu quả của việc đánh cắp thông tin đăng nhập Microsoft
Thông tin đăng nhập tài khoản Microsoft bị đánh cắp có thể dẫn đến nhiều cuộc tấn công tiếp theo. Các hậu quả nghiêm trọng bao gồm:
- Tấn công Business Email Compromise (BEC): Kẻ tấn công sử dụng tài khoản email bị chiếm đoạt để lừa đảo tài chính hoặc chiếm đoạt thông tin.
- Truy cập trái phép vào tài nguyên đám mây: Kẻ tấn công có thể truy cập dữ liệu và ứng dụng nhạy cảm trên các dịch vụ như Microsoft 365 hoặc Azure.
- Chiếm quyền tài khoản (Account Takeover): Quyền kiểm soát hoàn toàn tài khoản, cho phép kẻ tấn công thay đổi mật khẩu, thiết lập lại quyền truy cập và xóa dữ liệu.
- Phishing nội bộ: Sử dụng tài khoản bị chiếm đoạt để gửi email phishing tới các thành viên khác trong tổ chức, vượt qua các biện pháp bảo mật cổng.
- Gian lận tài chính: Thực hiện các giao dịch tài chính trái phép hoặc thay đổi thông tin thanh toán.
- Đánh cắp dữ liệu: Truy cập và lấy cắp các thông tin nhạy cảm, dữ liệu độc quyền hoặc thông tin cá nhân.
Các chiêu thức mạo danh Microsoft đặc biệt hiệu quả. Điều này là do các dịch vụ như Microsoft 365 được sử dụng rộng rãi bởi các doanh nghiệp, tổ chức khu vực công và người tiêu dùng.
Chiến dịch Vô hiệu hóa Kratos: Một Thành công Lớn trong An ninh Mạng
Hoạt động vô hiệu hóa gần đây đã nhắm vào các thành phần kỹ thuật trung tâm của hệ sinh thái Kratos, không chỉ các trang web phishing riêng lẻ. Mục tiêu là triệt phá tận gốc hạ tầng cốt lõi đằng sau các chiến dịch Phishing-as-a-Service.
Bằng cách loại bỏ hạ tầng máy chủ của dịch vụ và bắt giữ quản trị viên kỹ thuật, các nhà điều tra đã đạt được một sự đóng cửa hoàn toàn. Điều này ngăn chặn triệt để mọi chiến dịch được Kratos hỗ trợ.
BKA (Cơ quan Điều tra Hình sự Liên bang Đức) đã mô tả hoạt động này là một thành công đáng kể. Nó chống lại một trong những nhóm Phishing-as-a-Service nguy hiểm nhất thế giới. Với hạ tầng Kratos bị vô hiệu hóa, những khách hàng cũ của nó không còn có thể sử dụng nền tảng để tiến hành các chiến dịch.
Điều này giúp ngăn chặn việc đánh cắp thông tin đăng nhập thêm và các vụ gian lận tiềm ẩn sau đó. Thành công này nhấn mạnh tầm quan trọng của hợp tác quốc tế trong việc chống lại tội phạm mạng có tổ chức.
Biện pháp Phòng ngừa và Giảm thiểu Rủi ro An ninh Mạng
Các tổ chức nên tiếp tục coi các thông báo đăng nhập Microsoft, tin nhắn đặt lại mật khẩu và thông báo chia sẻ tài liệu là các chủ đề phishing có rủi ro cao. Kẻ tấn công liên tục đổi mới phương pháp để vượt qua các biện pháp bảo mật hiện có.
Để giảm thiểu rủi ro bị đánh cắp thông tin đăng nhập và các cuộc tấn công liên quan, các nhà phòng thủ có thể thực hiện một số biện pháp chủ động:
- Thực thi xác thực đa yếu tố (MFA) chống phishing: Triển khai các giải pháp MFA mạnh mẽ, đặc biệt là các loại dựa trên khóa bảo mật phần cứng (FIDO2) hoặc ứng dụng xác thực, vốn có khả năng chống lại các kỹ thuật phishing hiệu quả hơn so với MFA dựa trên SMS hoặc OTP thông thường.
- Giám sát hoạt động đăng nhập đáng ngờ: Thiết lập các công cụ giám sát để phát hiện và cảnh báo về các nỗ lực đăng nhập bất thường. Ví dụ như đăng nhập từ vị trí địa lý lạ, nhiều lần đăng nhập thất bại, hoặc truy cập vào các tài nguyên nhạy cảm vào thời điểm bất thường.
- Chặn các tên miền mới đăng ký hoặc tên miền giả mạo: Sử dụng các dịch vụ tình báo mối đe dọa để xác định và chặn các tên miền mới được đăng ký gần đây hoặc các tên miền trông giống với tên miền hợp pháp của tổ chức bạn, thường được sử dụng trong các cuộc tấn công phishing.
- Đào tạo người dùng: Thực hiện các chương trình đào tạo thường xuyên và thực tế cho người dùng. Hướng dẫn họ cách xác minh URL đăng nhập trước khi nhập thông tin đăng nhập. Dạy họ nhận diện các dấu hiệu của email phishing, cảnh báo về các tin nhắn đáng ngờ và khuyến khích báo cáo ngay lập tức.
- Áp dụng các chính sách bảo mật chặt chẽ: Bao gồm các chính sách về độ phức tạp mật khẩu, thay đổi mật khẩu định kỳ, và hạn chế quyền truy cập dựa trên nguyên tắc đặc quyền tối thiểu.
- Cập nhật hệ thống và phần mềm định kỳ: Đảm bảo rằng tất cả các hệ thống, ứng dụng và thiết bị bảo mật đều được cập nhật các bản vá lỗi và phiên bản mới nhất. Điều này giúp khắc phục các lỗ hổng đã biết có thể bị kẻ tấn công khai thác.
Việc triển khai toàn diện các biện pháp bảo vệ này là cực kỳ quan trọng để tăng cường khả năng phục hồi của tổ chức trước các mối đe dọa tinh vi từ các dịch vụ như Phishing-as-a-Service. Tổ chức cũng nên xem xét các bản tin cảnh báo từ các nguồn đáng tin cậy như BKA để nắm bắt thông tin mới nhất về các chiến dịch tấn công.










