Kratos PhaaS Kiti Microsoft 365 Kullanıcılarını ABD ve AB'de Hedefliyor
ANY.RUN, Microsoft 365 hesaplarını hedefleyen Kratos phishing kitinin üç neslini, IOC'lerini ve avlanma göstergelerini analiz etti.
ANY.RUN araştırmacıları, Microsoft 365 kimlik bilgilerini çalmak için tasarlanmış olgun bir Phishing-as-a-Service (PhaaS) kiti olan Kratos'un üç neslini analiz etti. Sandbox verilerinde 1.628 oturum tespit edildi; bunların yalnızca 156'sı daha önce Kratos olarak etiketlenmişti, 1.484'ü ise ailelendirilmemiş kalmıştı. Araştırma, kitin operatör panelini, otomatik dağıtım özelliklerini ve anti-bot kontrollerini de ortaya koydu.
Kratos, 20'den fazla ülkede en az 148 kurbanı hedef aldı; ABD ile İspanya ve Güney Avrupa özellikle yoğun görülüyor. Saldırı zinciri genellikle SharePoint veya OneDrive üzerinden meşru bir bağlantıyla başlıyor, Cloudflare Turnstile doğrulamasından geçiyor ve karakteristik animasyonlu zarf ekranıyla sahte bir Microsoft 365 giriş sayfasına yönleniyor. Çalınan bilgiler nesle göre değişen PHP uç noktalarına (next.php, save.php, mini.php) POST isteğiyle gönderiliyor.
Güvenlik ekipleri için barr.svg ve lg.svg dosya çiftinin birlikte görülmesi, yaklaşık %90 geri çağırma oranıyla düşük yanlış pozitifli güçlü bir avlanma göstergesi sunuyor. Bu bulgular, SIEM kurallarının güncellenmesi, retrospektif taramaların yapılması ve hesap devralma riskinin, iş e-postası dolandırıcılığının ve veri sızıntısının önlenmesi açısından kritik.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz