Swati Khandelwal22. Juli 2026Strafverfolgung/Cyberkriminalität
Deutsche und amerikanische Strafverfolgungsbehörden haben die Kerninfrastruktur von Kratos lahmgelegt, die von deutschen Forschern als eines der weltweit am häufigsten genutzten kriminellen Phishing-Kits beschrieben wird, und indonesische Behörden haben den Mann festgenommen, von dem sie sagen, dass er es entwickelt und betrieben hat.
Die Cybercrime-Abteilung der Staatsanwaltschaft Frankfurt (ZIT) und des Bundeskriminalamts (BKA) teilten am Montag in einer gemeinsamen Mitteilung mit, sie hätten mehr als 200 Server offline geschaltet. Forscher schätzen, dass etwa 1.800 zahlende Kunden Kratos nutzten, um etwa 15.000 Phishing-Kampagnen pro Monat durchzuführen.
Kratos hat mehr als nur Passwörter gesammelt. Das Kit sei darauf ausgelegt, zusammen mit der Anmeldung auch das Sitzungscookie zu stehlen, und dieses Cookie reiche aus, um als Benutzer eine Zwei-Faktor-Authentifizierung für das Konto zu bestehen, so das BKA.
ANY.RUN, das das Kit zurückentwickelte, stellte fest, dass Betreiber einen von zwei Modi wählen konnten: eine einfache PHP-Seite, die nur Anmeldeinformationen sammelt, oder einen Node.js-Reverse-Proxy, der die Anmeldung in Echtzeit an Microsoft übermittelt und die resultierende Sitzung erfasst. Diese zweite Modalität ist die Adversary-in-the-Middle-Technik, die gewöhnliche MFA in ein viel schwächeres Backup verwandelt hat, als es den Anschein hat.
Der Betrieb wurde als Franchisebetrieb aufgebaut, wobei die Kunden vom BKA als Franchisenehmer bezeichnet wurden. Sie zahlten in Kryptowährung und registrierten sich über eine spezielle Website und einen Telegram-Shop, um ihre Konten zu verwalten und Kampagnen zu organisieren, sodass selbst gering qualifizierte Akteure ein funktionierendes AiTM-Kit auf ein Ziel richten konnten.
Die Zahl der Opfer seit Ende 2024 beziffern die Behörden auf Hunderttausende, verteilt auf mehr als 30 Länder und konzentrierten sich auf Europa und die USA. Sie schätzen, dass die Betreiber seit 2024 mehr als 300.000 Euro verdient haben und jede Kampagne mehrere tausend Empfänger erreichen könnte.
Kratos wurde bereits verfolgt. Microsoft Threat Intelligence identifiziert das gleiche Kit wie SneakyLog, eine Phishing-Plattform-as-a-Service, die nach eigenen Angaben seit mindestens Anfang 2025 Anmeldedatendiebstahl und 2FA gegen Microsoft 365 durchführt und dabei eine Kampagne entdeckt hat.

Carsten Meywirth, Leiter der BKA-Abteilung Cyberkriminalität, sagte, der Einsatz zeige, „dass auch hochprofessionelle Phishing-Infrastrukturen wirksam bekämpft werden können“. Benjamin Krause vom ZIT nannte es einen Beweis für den „disruptiven“ Ansatz des Büros, einen kriminellen Dienst direkt aufzulösen, anstatt nur die Leute anzuklagen, die dahinter stehen.
Microsoft benachrichtigt Benutzer, die in die Kampagnen verwickelt sind. Für jeden, den Microsoft benachrichtigt, hängt die Lösung davon ab, wie er betroffen war. Wenn das Kit nur Anmeldeinformationen erfasst hat, wird dies durch ein Zurücksetzen des Passworts und eine MFA-Überprüfung abgedeckt. Wenn Ihr Reverse-Proxy-Modus eine Live-Sitzung startet, überlebt diese Sitzung den Neustart, sodass sie widerrufen werden muss und hochwertige Konten auf eine Phishing-resistente Anmeldung verschoben werden.
Verteidiger, die eine Enthüllung anstreben, können nach dem Hinweis des Kits suchen: ANY.RUN hat herausgefunden, dass seine Anmeldeseiten fast immer die gepaarten Assets barr.svg und lg.svg laden und die gestohlenen Anmeldeinformationen dann an Endpunkte wie next.php oder save.php POSTEN. Er bewertet diese Paarung mit einer Erinnerung von 90 % und nahezu null Fehlalarmen.
Derzeit sind die Server offline und die von Kratos betriebenen Kampagnen können laut BKA nicht fortgesetzt werden. Die Entfernung hatte keine Auswirkungen auf die etwa 1.800 Kunden oder den Kit-Code, den sie bereits besitzen. ANY.RUN hat herausgefunden, dass Kratos auf Wegwerf-Domains, kompromittierten WordPress-Sites und Shared-Hosting mit anderen Zwischen-Antwort-Kits läuft, die Art von Setup, die unter einem neuen Namen wieder auftaucht, sobald die Server ausfallen.