Una infraestructura utilizada para robar cuentas de Microsoft deja de operar
Las autoridades de Alemania y Estados Unidos han desmantelado Kratos, una de las mayores plataformas de phishing-as-a-service del mundo. La operación permitió desconectar más de 200 servidores, detener a un presunto responsable en Indonesia e identificar cientos de víctimas.
📌 En resumen
- Kratos operaba como una plataforma de phishing-as-a-service.
- La infraestructura contaba con más de 200 servidores.
- Las autoridades atribuyen al servicio unos 1.800 clientes criminales.
- El objetivo principal era robar credenciales de Microsoft.
Las autoridades alemanas han anunciado el desmantelamiento de Kratos, una de las plataformas de phishing-as-a-service (PhaaS) más activas a nivel internacional. La operación, desarrollada en colaboración con las autoridades de Estados Unidos, permitió desconectar más de 200 servidores, detener al presunto administrador técnico en Indonesia e identificar a unas 850 víctimas repartidas en 35 países.
Kratos ofrecía una plataforma lista para crear páginas falsas de inicio de sesión de Microsoft y lanzar campañas de phishing sin necesidad de conocimientos técnicos avanzados. Según las autoridades, el servicio era utilizado por miles de ciberdelincuentes para robar credenciales y acceder a cuentas corporativas y personales.
La investigación fue coordinada por la Fiscalía General de Frankfurt, la Oficina Central para la Lucha contra la Ciberdelincuencia en Internet y la Oficina Federal de Investigación Criminal de Alemania (BKA), con el apoyo de las autoridades estadounidenses.
Qué era Kratos y cómo funcionaba
Kratos operaba bajo el modelo conocido como phishing-as-a-service, un sistema mediante el cual los delincuentes alquilan herramientas ya preparadas para lanzar campañas de fraude.
La plataforma permitía crear páginas falsas que imitaban el portal de autenticación de Microsoft y gestionar toda la campaña desde un panel de control accesible para sus clientes.
Los operadores podían recopilar nombres de usuario, direcciones de correo electrónico y contraseñas obtenidas a través de estos sitios fraudulentos.
Más de 1.800 clientes y miles de campañas cada mes
Según la información publicada por el BKA, Kratos contaba con más de 1.800 clientes que utilizaban el servicio para ejecutar campañas de phishing.
Las autoridades estiman que la plataforma facilitaba el lanzamiento de alrededor de 15.000 campañas mensuales, dirigidas a miles de potenciales víctimas en distintos países.
Desde 2024, la infraestructura habría generado más de 300.000 euros mediante el alquiler de estas herramientas.
Las cuentas de Microsoft eran el principal objetivo
La plataforma estaba especializada en la suplantación de las páginas oficiales de inicio de sesión de Microsoft.
Este tipo de ataques resulta especialmente peligroso porque una única cuenta puede dar acceso a servicios como Outlook, Microsoft 365, OneDrive, Teams y otros recursos utilizados tanto por particulares como por empresas.
Una vez obtenidas las credenciales, los atacantes podían acceder a información confidencial, comprometer redes corporativas o utilizar las cuentas robadas para lanzar nuevos ataques.
Más de 200 servidores fuera de servicio
Durante la operación, las fuerzas de seguridad desconectaron más de 200 servidores utilizados por la infraestructura de Kratos.
Además, fue detenido en Indonesia el presunto administrador técnico de la plataforma, mientras continúan las investigaciones para localizar a otros miembros de la organización y a quienes utilizaron el servicio para cometer delitos.
Según las autoridades, la intervención ha dejado inoperativa la infraestructura empleada para lanzar nuevas campañas de phishing.
El auge del phishing-as-a-service
El caso vuelve a poner de manifiesto el crecimiento del modelo PhaaS, que reduce considerablemente la barrera de entrada para la ciberdelincuencia.
En lugar de desarrollar sus propias herramientas, los delincuentes pueden alquilar plataformas completas que incluyen páginas falsas, paneles de gestión, estadísticas y sistemas para recopilar credenciales robadas.
Este modelo ha contribuido al aumento de campañas de phishing cada vez más sofisticadas y difíciles de distinguir de los servicios legítimos.
Un golpe importante, pero no definitivo
Las autoridades consideran que el desmantelamiento de Kratos representa un importante golpe contra una de las plataformas de phishing más relevantes de los últimos años.
No obstante, la investigación sigue abierta y los responsables advierten de que otras infraestructuras similares continúan operando, por lo que recomiendan mantener activada la autenticación multifactor y verificar siempre la dirección de los sitios web antes de introducir credenciales.