تفكيك شبكة Kratos: أكبر عملية ضد أدوات التصيّد لسرقة جلسات Microsoft 365

أعلنت السلطات الألمانية والأميركية عن نجاحها في تفكيك البنية التحتية الأساسية لأداة التصيّد المعروفة باسم Kratos، والتي وصفها المحققون الألمان بأنها واحدة من أكثر مجموعات أدوات التصيّد استخداماً على مستوى العالم. العملية شملت إيقاف أكثر من 200 خادم، فيما ألقت السلطات الإندونيسية القبض على الشخص الذي يُعتقد أنه المطوّر والمشغّل الرئيس للمنصة. التحقيقات أشارت إلى أن نحو 1,800 عميل كانوا يستخدمون Kratos لإدارة ما يقارب 15,000 حملة تصيّد شهرياً، ما يعكس حجم الانتشار الواسع لهذه الأداة الإجرامية.

آلية عمل Kratos

الأداة لم تقتصر على سرقة كلمات المرور، بل كانت تستهدف أيضاً ملفات تعريف الجلسات (session cookies)، ما يسمح للمهاجمين بتجاوز أنظمة المصادقة متعددة العوامل (MFA) والدخول إلى الحسابات وكأنهم المستخدم الشرعي. وفقاً لتحليل منصة ANY.RUN، كان بإمكان المشغلين اختيار وضعين:

  • صفحة PHP بسيطة لجمع بيانات الدخول.
  • وكيل عكسي (Node.js reverse proxy) يعيد تمرير بيانات الدخول إلى مايكروسوفت في الوقت الفعلي ويستولي على الجلسة الناتجة، وهو ما يُعرف بتقنية Adversary-in-the-Middle (AiTM).
حجم الضحايا والعائدات

منذ أواخر 2024، قُدّر عدد الضحايا بمئات الآلاف في أكثر من 30 دولة، مع تركّز كبير في أوروبا والولايات المتحدة. السلطات الألمانية قدّرت أرباح المشغلين بأكثر من 300 ألف يورو، حيث كانت كل حملة تستهدف آلاف المستلمين. مايكروسوفت أكدت أن هذه الأداة، التي تُعرف أيضاً باسم SneakyLog، استُخدمت في حملات واسعة ضد مستخدمي Microsoft 365 منذ أوائل 2025، بما في ذلك حملة بارزة في فبراير 2026 استهدفت نحو 100 مؤسسة أميركية برسائل ضريبية مزيفة تحمل رموز QR تقود إلى صفحات تسجيل دخول وهمية.

التداعيات الأمنية

البيانات المسروقة لم تكن نهاية المطاف، إذ يمكن استخدامها في حملات تصيّد إضافية، أو بيعها لمجرمين آخرين، أو استغلالها كنقطة دخول إلى بيئات الشركات عبر Microsoft 365، ما يمهّد الطريق لهجمات اختراق البريد الإلكتروني للأعمال (BEC). التحليل الفني أظهر أن صفحات تسجيل الدخول المزيفة الخاصة بـ Kratos غالباً ما تحمل ملفات barr.svg و lg.svg، وتُرسل بيانات الدخول المسروقة إلى نقاط مثل next.php أو save.php، وهي مؤشرات يمكن للمدافعين استخدامها للكشف عن التعرض.

أهمية التفكيك

رئيس وحدة الجرائم الإلكترونية في الشرطة الجنائية الفيدرالية الألمانية، كارستن مايرويرث، أكد أن العملية تُظهر إمكانية مكافحة حتى البنى التحتية الاحترافية للتصيّد. فيما وصف المدعي العام في فرانكفورت، بنجامين كراوزه، النهج بأنه “تعطيل جذري” يركز على تفكيك الخدمة الإجرامية بالكامل بدلاً من الاكتفاء بملاحقة الأفراد. ورغم أن الخوادم أُوقفت، إلا أن التحدي المستقبلي يكمن في العملاء الذين ما زالوا يحتفظون بنسخ من الكود، إضافة إلى إمكانية إعادة ظهور الأداة تحت أسماء جديدة عبر بنى تحتية بديلة.

محمد وهبى
محمد وهبى
المقالات: 1323

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.