La Oficina Federal de Policía Criminal de Alemania y la unidad de delitos cibernéticos de la fiscalía de Fráncfort, junto con la oficina de campo de Dallas del FBI y la Fiscalía de Estados Unidos para el Distrito Norte de Texas, anunciaron esta semana que habían desconectado Kratos, descrito por los investigadores como uno de los kits de phishing criminal más usados del mundo. La operación, con nombre en clave Olympus Blade, incautó más de 200 servidores, transfirió el dominio de la plataforma al control del FBI, y terminó con el arresto del presunto desarrollador y administrador técnico de Kratos en Indonesia.
Las cifras detrás del operativo merecen atención. Los investigadores calculan que unos 1.800 clientes de pago usaron Kratos para ejecutar cerca de 15.000 campañas de phishing al mes, generando cientos de miles de víctimas en más de 30 países, concentradas en Europa y Estados Unidos, desde finales de 2024. Se cree que los operadores ganaron al menos 300.000 euros solo en cuotas de suscripción.
Un Negocio de Suscripción, No un Solo Atacante
Lo que hacía peligroso a Kratos no era la novedad. Era la accesibilidad. Los clientes se registraban a través de un sitio web dedicado y una tienda en Telegram, pagaban en criptomonedas, y obtenían un kit de phishing funcional sin necesitar ninguna habilidad de programación. Ese es el modelo de phishing como servicio en su forma más pura: un pequeño equipo operativo construye y mantiene la infraestructura, y miles de criminales independientes alquilan el acceso para ejecutar sus propias campañas contra los objetivos que elijan.
Kratos ofrecía a esos clientes dos modos de trabajo. La opción más simple era una página PHP sencilla que solo recolectaba el usuario y la contraseña que escribiera la víctima. La opción más peligrosa era un proxy inverso en Node.js diseñado para colocarse entre la víctima y la página de inicio de sesión real de Microsoft, retransmitiendo el intercambio de autenticación en tiempo real. Ese segundo modo es lo que se conoce como phishing de adversario en el medio, o AiTM. No solo roba una contraseña. Roba la cookie de sesión que Microsoft 365 emite tras un inicio de sesión exitoso, incluido uno completado con autenticación multifactor. Quien tenga esa cookie puede entrar a la cuenta sin necesitar nunca el segundo factor.
Por Qué Eliminar un Proveedor No Elimina la Demanda
Es tentador leer un operativo de este tamaño como una victoria de contorno limpio. Es una victoria real, y 200 servidores menos ejecutando infraestructura activa de phishing son 200 plataformas menos disponibles hoy. Pero 1.800 clientes de pago no eran clientes de Kratos específicamente. Eran clientes del robo de cookies de sesión como servicio, y Kratos resultó ser el proveedor que usaron este año. Kits AiTM con una arquitectura similar, retransmisión de credenciales en tiempo real, captura de cookies de sesión, la autenticación multifactor evitada por completo, han aparecido antes bajo otros nombres y volverán a aparecer bajo otros nombres. Sacar a un proveedor del mercado no hace desaparecer a los compradores.
Esa es la parte de esta historia que más importa para cualquiera que administre un dominio, no solo para los equipos de seguridad que rastrean infraestructura de phishing como servicio. Cada una de esas 15.000 campañas mensuales tuvo que empezar de la misma forma en que empieza toda campaña de phishing: un correo que se parecía lo suficiente a algo legítimo como para que un destinatario lo abriera y hiciera clic hasta llegar a una página de inicio de sesión con la marca de Microsoft. El AiTM vence a la autenticación multifactor después del clic. La autenticación del correo electrónico es lo que determina cuántos de esos correos llegaron siquiera a estar en posición de conseguir ese clic.
Qué Deben Hacer los Propietarios de Dominios
Lleven su propio dominio a la aplicación de DMARC, p=reject, no solo a un registro publicado. Un operador estilo Kratos que no puede suplantar directamente su dominio tiene que recurrir a dominios parecidos o cuentas de terceros comprometidas, ambas opciones más difíciles de escalar a 15.000 campañas al mes y más fáciles de detectar tanto para los destinatarios como para los filtros.
Traten las cookies de sesión como credenciales, porque los kits AiTM ya lo hacen. Restablecer una contraseña después de reportar un phishing no basta si el token de sesión emitido antes del restablecimiento sigue siendo válido. Las políticas de acceso condicional que reevalúan el riesgo del inicio de sesión y acortan la vida útil de la sesión reducen el valor de una cookie robada.
Presten atención específicamente a las páginas de inicio de sesión con marca de Microsoft en sus simulaciones de phishing y capacitación. Kratos apuntó a Microsoft 365 porque es el proveedor de identidad detrás de la mayor cantidad de bandejas de entrada empresariales del planeta. Esa concentración no desaparece solo porque un proveedor haya caído.
Revisen sus informes agregados de DMARC en busca de anomalías en las semanas posteriores a un operativo importante como este. Los operadores criminales desplazados no dejan de operar, migran de plataforma, y un dominio que nunca había visto un patrón de suplantación determinado puede empezar a verlo cuando los clientes de un kit clausurado buscan un nuevo hogar.
La Conclusión
La Operación Olympus Blade es una interrupción genuina de infraestructura criminal real, y las agencias involucradas merecen crédito por construir un caso que llegó desde una fiscalía en Fráncfort hasta un arresto en Indonesia. Sin embargo, no cambia la economía subyacente que hizo rentable a Kratos en primer lugar: la autenticación multifactor por sí sola ya no detiene el secuestro de cuentas una vez que una cookie de sesión está en manos de un atacante, y el correo que entrega ese primer clic sigue siendo la parte más barata y escalable de toda la cadena de ataque para quien construya el próximo kit. La autenticación de correo aplicada es lo que evita que ese primer clic llegue alguna vez a las bandejas de entrada de su organización.
Excello Mail le ayuda a llevar su dominio de un registro DMARC publicado a una aplicación real de p=reject, cerrando el vector de suplantación del que dependen las plataformas de phishing como servicio para llegar a sus empleados y clientes. Regístrese gratis en Excello Mail y vea exactamente dónde está su dominio hoy.