German and US law enforcement have seized more than 200 servers and dismantled the core infrastructure of Kratos, one of the most widely distributed phishing-as-a-service kits tracked in recent years. The operation, announced jointly by the German Federal Criminal Police Office (BKA) and the Central Office for Cybercrime in Frankfurt (ZIT), took the platform offline on 21 July 2026. Indonesian authorities simultaneously arrested the man identified as the kit's developer and operator.
La lettura che emerge dal dossier è paradossale: il takedown colpisce l'infrastruttura cloud criminale, non il software distribuito. Circa 1.800 clienti paganti, descritti dalla BKA come "franchisees", conservano il codice e gli strumenti operativi. Il rischio di proliferazione copycat è immediato e strutturale.
- Più di 200 server del kit Kratos sono stati sequestrati in un'operazione congiunta di forze dell'ordine tedesche e statunitensi, con l'arresto dello sviluppatore in Indonesia.
- Il servizio contava circa 1.800 clienti paganti che gestivano circa 15.000 campagne di phishing al mese, con ricavi stimati in oltre 300.000 euro dal 2024.
- ANY.RUN ha ricostruito due modalità tecniche: harvesting passivo via PHP o relay attivo via reverse proxy Node.js che cattura sessioni post-MFA.
- Microsoft Threat Intelligence tracciava lo stesso kit come "SneakyLog", attivo contro Microsoft 365 da almeno inizio 2025.
Il modello franchising che moltiplica il rischio
Kratos operava su un modello economico che abbassava drasticamente la barriera all'ingresso per threat actor low-skill. I clienti pagavano in criptovaluta e si registravano attraverso un sito dedicato e un shop Telegram. La BKA li ha definiti "franchisees" per enfatizzare la struttura: ogni cliente riceveva il kit, non solo un accesso a un servizio centralizzato.
Questa distinzione è decisiva. Il takedown ha spento i server core, ma non ha toccato i circa 1.800 clienti né il codice che già possiedono. La fonte non specifica misure correttive per prevenire il riutilizzo indipendente del software. La struttura distribuita trasforma ogni ex-franchisee in potenziale operatore autonomo, con minima curva di adattamento.
"that even highly professional phishing infrastructures can be effectively combated" — Carsten Meywirth, capo divisione cybercrime BKA
Le due anime tecniche del kit: harvesting e AiTM
ANY.RUN ha reverse-engineered il kit, identificando due modalità operative tra cui gli operatori potevano scegliere. La prima è una pagina PHP che effettua harvesting puro delle credenziali: l'utente inserisce username e password, il sistema le cattura, l'attore le recupera. Questa modalità è vulnerabile all'MFA, che blocca l'accesso successivo.
La seconda modalità è più sofisticata e costituisce il nucleo della minaccia contro Microsoft 365. Si tratta di un reverse proxy Node.js che relaya il login a Microsoft in tempo reale. L'utente autentica legittimamente, supera l'MFA, e il proxy cattura la sessione risultante. Il token di sessione rubato consente accesso completo, bypassando effettivamente l'autenticazione a più fattori per design.
Microsoft Threat Intelligence identifica lo stesso kit come "SneakyLog", attivo contro Microsoft 365 da almeno inizio 2025. La convergenza tra analisi indipendente ANY.RUN e intelligence vendor conferma la maturità tecnica della piattaforma.
La campagna fiscale del 10 febbraio e l'indicatore barr.svg
Il 10 febbraio 2026, operatori Kratos hanno inviato email a tema fiscale a circa 100 organizzazioni, principalmente negli Stati Uniti, nei settori manufacturing, retail e healthcare. Ogni email conteneva un documento W-2 con QR code personalizzato per il destinatario, che reindirizzava a un falso login Microsoft 365.
ANY.RUN ha identificato indicatori di compromissione specifici con 90% recall e near-zero false positives. Le pagine di login del kit caricano quasi sempre i due asset accoppiati barr.svg e lg.svg, poi inviano le credenziali rubate via POST a endpoint come next.php o save.php. Questo pattern costituisce un fingerprint tecnico stabile, utile per detection anche se il kit muta nome commerciale.
Kratos girava su domini usa-e-getta, siti WordPress compromessi e hosting condiviso con altri kit AiTM. La fonte sottolinea che questa configurazione può riapparire sotto nuovo nome, con gli stessi indicatori tecnici.
Perché è importante
Il brief non documenta misure correttive specifiche oltre a quelle indicate da Microsoft per gli utenti già compromessi. La fonte non specifica se le forze dell'ordine abbiano avviato notifiche preventive ai potenziali bersagli, né se esistano campagne copycat attive al momento della stesura.
Il dossier lascia aperte questioni operative. L'identità esatta dell'arrestato indonesiano non è riportata. La data precisa dell'annuncio congiunto BKA/ZIT è indicata solo come "Monday". Il numero esatto di vittime resta una stima: centinaia di migliaia da fine 2024, in più di 30 paesi, con concentrazione in Europa e USA. La fonte non quantifica l'entità dell'eventuale riutilizzo del codice da parte dei circa 1.800 ex-clienti.
Il paradosso del successo law enforcement è qui: smantellare il cloud criminale non elimina il software distribuito. Per le difese, il problema si sposta dal tracciare un servizio centralizzato al monitorare di decine di operatori indipendenti che condividono lo stesso DNA tecnico.
FAQ
- Cos'è un kit AiTM e perché bypassa l'MFA?
- Un reverse proxy adversary-in-the-middle relaya l'autenticazione legittima al server reale, catturando la sessione post-autenticazione. L'MFA viene eseguito correttamente dall'utente, ma il token di sessione finisce all'attore.
- I circa 1.800 clienti possono riattivare campagne immediatamente?
- La fonte non documenta riattivazioni confermate. Documenta però che il codice persiste presso i clienti e che la configurazione tecnica può riapparire sotto nuovo nome, il che rende il rischio strutturalmente plausibile.
- Microsoft ha mitigato la minaccia?
- Microsoft sta notificando gli utenti colpiti. La fonte distingue due risposte: reset password e verifica MFA per le vittime di harvesting; revoca sessione e transizione a sign-in phishing-resistant per le vittime della modalità AiTM.
Fonti
- https://thehackernews.com/2026/07/police-dismantle-kratos-phishing-kit.html
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
- https://thehackernews.com/search/label/Threat%20Intelligence
- https://thehackernews.com/search/label/Vulnerability
- https://thehackernews.com/search/label/Cyber%20Attack
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.