Глобальная полицейская операция изъяла инфраструктуру, обслуживающую крупную группировку фишинга-как-услуги (PhaaS) Kratos, а также привела к аресту в Индонезии неназванного «разработчика и технического администратора» Kratos.
Операцией руководили немецкие правоохранительные органы, в ней участвовали агентства из США, Индонезии и других стран.
Хотя в заявлении Германии утверждалось, что инфраструктура Kratos «полностью выведена из строя» и что «фишинговые кампании при поддержке Kratos больше не могут проводиться», аналитики и консультанты по кибербезопасности сомневаются, насколько это снизит фишинговую активность в предприятиях и как долго продлится эффект.
«Изъятие серверов и единичный арест за рубежом устраняют инфраструктуру, но не интеллектуальную собственность», — сказал Фрэнк Диксон, групповой вице-президент по безопасности в IDC. «Наборы PhaaS регулярно клонируются, форкаются и перепродаются, и 1800 клиентов Kratos никуда не делись. Они просто потеряли поставщика на рынке, где поставщики быстро заменяются».
Он добавил: «Изъятие более 200 серверов и арест разработчика выводит крупного поставщика из этой конкретной ниши. Это не затрагивает более широкую фишинговую экономику. На каждого таракана, которого вы раздавите, приходится сотня, которую вы не видите».
Ноа Кенни, главный консультант Digital 520, придерживается еще более пессимистичного взгляда, утверждая, что даже краткосрочного замедления фишинга может и не быть.
«Что отличает это от ликвидации ботнета или программ-вымогателей, так это то, что люди, проводящие атаки, никогда не были частью организации. Kratos был просто поставщиком», — сказал Кенни. «У 1800 клиентов, которые его купили, все еще есть списки целей, инфраструктура для рассылки и любой доступ, который они уже установили. Инструмент погас, но люди, которые фишили ваших сотрудников на прошлой неделе, все еще работают, ищут замену, которая уже существует. Предприятия не должны воспринимать это как снижение (вероятного) объема угроз».
Одно, в чем сообщество специалистов по безопасности, кажется, сходится, — это то, что Kratos был крупным игроком в прибыльной сфере PhaaS. Но точно определить процент активности PhaaS, контролируемой Kratos, невозможно, учитывая, что Kratos продавал свои наборы другим. Исследователи безопасности даже расходятся во мнениях относительно того, как называть наборы Kratos.
«Microsoft отслеживает этот набор как SneakyLog, другие связывают его с Sneaky 2FA, а KnowBe4 полностью оспаривает происхождение. Когда индустрия безопасности не может договориться о том, как называть набор, это происходит потому, что переименование и перепродажа являются непрерывными, а не чем-то, что происходит после рейда», — сказал Кенни. «Что на этот раз действительно изменилось, так это арест и [отключение] серверов. Развертывание нового хостинга — это всего лишь работа на выходные, но заменить разработчика, который понимал, как поддерживать стабильность и скрытность прокси-сервера “злоумышленник посередине” в масштабе, гораздо сложнее».
Диксон из IDC добавил, что наибольшая ценность от ликвидации заключается в информации, полученной с изъятых серверов.
«Kratos работал в категории “злоумышленник посередине”, создавая убедительные поддельные страницы входа в Microsoft 365, которые перехватывают токены сеансов и обходят MFA — именно та техника, которая стоит за многими компрометациями деловой электронной почты за последние два года», — сказал он. «Мне бы очень хотелось увидеть, что правоохранительные органы сделают со списком клиентов. Это, мой друг, золото».
Тем не менее, Ассаф Мораг, исследователь кибербезопасности в Flare, назвал немецкую операцию «символической», учитывая охват Kratos в фишинговых кругах.
Он утверждал, что сама природа программного обеспечения делает его практически невозможным для значимого отключения.
«Хотя это вредоносная инфраструктура, это все же программное обеспечение, и современные методы разработки и развертывания позволяют относительно быстро восстановить или воспроизвести его», — сказал он. «Спрос, вероятно, переключится на конкурирующих поставщиков, что позволит экосистеме восстановиться, даже если эта конкретная операция была нарушена».
Питер Арнц, исследователь вредоносных программ в Malwarebytes, согласился, что операция является разрушительной, но не окончательной.
«Это выглядит как нечто большее, чем обычное изъятие веб-сайта. Отчеты указывают на платформу PhaaS с централизованной инфраструктурой, клиентами по подписке и инструментарием для кражи сеансов Microsoft 365 и обхода MFA, поэтому отключение бэкенда, вероятно, наносит удар сразу по многим нижестоящим партнерам. В этом смысле это значительное нарушение фишинговой экосистемы, а не только одной кампании», — сказал Арнц.
Но, добавил он, «ребрендинг или частичное возрождение вполне вероятны, что является исторической закономерностью для операций PhaaS. Даже если основная инфраструктура исчезла, код, списки клиентов и методы операторов могут сохраниться».
Это означает, что клиенты и партнеры могут переключиться на другие фишинговые наборы, сказал он, поэтому, вероятно, ликвидация приведет к временному снижению активности, специфичной для Kratos, но, вероятно, не к долгосрочному сокращению фишинга в целом.
Флавио Вильянустре, директор по информационной безопасности LexisNexis Risk Solutions Group, также пришел к выводу, что влияние этой операции будет недолгим.
«На каждую ликвидированную преступную организацию появляется десять новых из ниоткуда. Если не будет скоординированных международных усилий более чем нескольких стран, это игра в “убей крота”», — сказал он. «Все это слабо связанные между собой люди, похожие на лернейскую гидру: когда отрубаешь одну голову, вырастают две. Их лидеры появляются из их рядов органически, без реального центра управления. Это делает почти невозможным полное уничтожение этих преступных организаций».
Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Evan Schuman




