Kratos, l’une des plus importantes plateformes de phishing-as-a-service, démantelée lors de l’opération Olympus Blade

PUBLICITE

FORMER VOUS GRATUITEMENT GRACE A NOS PARTENAIRES

Les autorités allemandes et américaines ont annoncé le démantèlement de Kratos, une plateforme de phishing-as-a-service (PhaaS) présentée comme l’un des services de phishing criminels les plus utilisés au monde. L’opération, baptisée Olympus Blade, a conduit à la saisie de plus de 200 serveurs et à l’arrestation du développeur présumé du service en Indonésie.

L’annonce a été faite par le Bureau fédéral de la police criminelle allemande (BKA) et le parquet spécialisé de Francfort (ZIT), avec le soutien des autorités américaines, dont le FBI. Le communiqué officiel est disponible sur le site du BKA : https://www.bka.de/.

Une plateforme mondiale de phishing

Selon les enquêteurs, Kratos permettait à des cybercriminels de créer et de gérer facilement de fausses pages de connexion Microsoft afin de voler des adresses e-mail et des mots de passe.

Le service fonctionnait sur un modèle PhaaS (Phishing-as-a-Service), c’est-à-dire une plateforme louée par abonnement à d’autres cybercriminels. Les clients n’avaient pas besoin de compétences techniques avancées pour lancer leurs propres campagnes de phishing.

Le BKA estime que :

  • plus de 1 800 clients criminels ont utilisé Kratos ;
  • environ 15 000 campagnes de phishing par mois étaient lancées via la plateforme ;
  • et des victimes ont été identifiées dans 35 pays, notamment en Europe et aux États-Unis.

Le portail officiel du FBI Cyber Division rappelle que les kits de phishing-as-a-service sont devenus un vecteur majeur de compromission des comptes d’entreprise : https://www.fbi.gov/investigate/cyber.

Plus de 200 serveurs saisis

Au cours de l’opération, les forces de l’ordre ont saisi plus de 200 serveurs hébergeant l’infrastructure de Kratos. Cette saisie a permis de rendre le service inopérant et d’empêcher la poursuite des campagnes de phishing en cours.

Les domaines associés à la plateforme affichent désormais une bannière de saisie judiciaire indiquant que l’infrastructure a été placée sous le contrôle des autorités dans le cadre de l’opération Olympus Blade.

Le FBI a également pris le contrôle de certains domaines utilisés par le service afin d’empêcher leur réutilisation par d’autres acteurs malveillants.

Arrestation du développeur en Indonésie

L’élément le plus marquant de l’opération est l’arrestation du développeur et administrateur technique présumé de Kratos en Indonésie.

Cette arrestation résulte d’une coopération internationale entre les autorités allemandes, américaines et indonésiennes. Les enquêteurs soupçonnent le développeur d’avoir assuré la maintenance de la plateforme, la gestion des abonnements et l’assistance technique aux clients criminels.

Le parquet de Francfort estime que l’exploitation de Kratos aurait généré au moins 300 000 euros de revenus depuis 2024 grâce aux frais d’abonnement et aux services associés.

Comment fonctionnait Kratos ?

Le kit de phishing fourni par Kratos proposait :

  • des pages de connexion Microsoft imitant les portails officiels ;
  • des outils de gestion des campagnes ;
  • des tableaux de bord de suivi des victimes ;
  • et des mécanismes de collecte des identifiants en temps réel.

Une fois les identifiants compromis, les comptes Microsoft étaient souvent utilisés pour :

  • des attaques de Business Email Compromise (BEC) ;
  • le vol de données d’entreprise ;
  • la prise de contrôle de comptes cloud ;
  • et la propagation de nouvelles campagnes de phishing via les contacts des victimes.

Microsoft documente régulièrement ces techniques sur son portail de sécurité : https://www.microsoft.com/security.

Une enquête qui pourrait s’étendre aux clients

La saisie des serveurs offre désormais aux enquêteurs un accès à une quantité importante de preuves numériques : bases de données clients, journaux de connexion, historiques de paiement et configurations des campagnes de phishing.

Le BKA indique que ces éléments pourraient permettre d’identifier les clients de Kratos et d’engager de nouvelles poursuites contre les cybercriminels ayant utilisé la plateforme.

Cette stratégie vise non seulement les opérateurs de l’infrastructure, mais aussi les utilisateurs du service, dans une logique de démantèlement complet de l’écosystème criminel.

Le modèle PhaaS, une menace croissante

Le modèle phishing-as-a-service a profondément transformé la cybercriminalité ces dernières années.

Des plateformes comme Kratos abaissent considérablement la barrière d’entrée en permettant à des individus peu qualifiés de lancer des campagnes sophistiquées contre des entreprises, des administrations et des particuliers.

L’Agence de l’Union européenne pour la cybersécurité (ENISA) considère le PhaaS comme l’une des menaces majeures pesant sur les organisations européennes et recommande un renforcement de l’authentification multifacteur et de la sensibilisation des utilisateurs : https://www.enisa.europa.eu/.

Ce que doivent faire les entreprises

Les organisations sont invitées à :

  • activer l’authentification multifacteur (MFA) sur tous les comptes Microsoft ;
  • surveiller les connexions suspectes et les tentatives de connexion depuis des pays inhabituels ;
  • former les employés à la détection des e-mails de phishing ;
  • et mettre en place des politiques de réponse rapide en cas de compromission de comptes.

Même après le démantèlement de Kratos, les experts rappellent que d’autres plateformes PhaaS restent actives et que les cybercriminels migrent souvent rapidement vers de nouvelles infrastructures.

Un coup dur pour l’écosystème du phishing

Le démantèlement de Kratos représente l’une des opérations internationales les plus importantes de l’année contre une infrastructure de phishing-as-a-service.

En neutralisant plus de 200 serveurs et en arrêtant le développeur présumé du service, les autorités ont porté un coup significatif à un réseau qui alimentait des milliers de campagnes de phishing à travers le monde.

L’enquête se poursuit désormais pour identifier les utilisateurs de la plateforme et évaluer l’ampleur réelle des compromissions liées à Kratos, tandis que les entreprises sont appelées à renforcer leurs mécanismes de protection des comptes et de détection des attaques de phishing.

Sources

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire