每月15000次钓鱼活动,1800名攻击者订阅——这就是Kratos钓鱼即服务平台在被捣毁前的规模。ANY.RUN分析师在一份与Cyber Security News共享的报告中指出,Kratos是一个成熟的PhaaS平台,配备了控制面板、反机器人检测和被盗凭证自动分发机制,大幅降低了针对Microsoft 365凭证的大规模窃取门槛。

Kratos的源头可以追溯到Sneaky2FA工具包,其核心是一种中间人攻击手法:当受害者被诱导到伪造的登录页面时,钓鱼工具实际位于用户与微软真实认证系统之间,不仅能截获密码,还能捕获已通过多因素认证的会话令牌。这让攻击者能以已验证用户的身份直接登录账户,即使事后再修改密码,若活跃会话和刷新令牌未被吊销,入侵通道可能依然存在。

打开网易新闻 查看精彩图片

2026年7月,代号为“Olympus Blade”的执法行动报告了Kratos基础设施的瓦解。然而,ANY.RUN的评估显示,风险并未因此消失。该服务此前积累的攻击模式已经被更多后来者快速复用,其他钓鱼工具包可以在一夜之间部署相同的多层交付架构,让依赖Microsoft 365开展日常业务的组织持续暴露在威胁之下。

Kratos的设计初衷就不是一次性攻击,而是一个可重复使用的犯罪框架。它的附属成员可以模仿文档共享平台、创意软件服务等可信品牌,批量发送邮件,并通过SharePoint、OneDrive、Microsoft Forms乃至Canva等正规网络服务路由流量。受害者首先点击的链接往往指向一个合法的云端页面,随后才被逐层重定向到最终的陷阱,这在很大程度上绕过了传统的邮件安全网关。

在此过程中,Kratos还会在加载伪造登录表单之前插入CAPTCHA验证或浏览器环境检查,以筛除自动化安全扫描器。受害者随后会看到一个模糊的文档或发票画面,伴随加载动画,紧接着弹出极具紧迫感的微软身份认证请求。一旦用户输入凭据并完成多因素认证,该套件便将实时会话中继并保存令牌,整个过程对受害者几乎透明。

类似的社会工程策略近期也出现在伪造Teams更新的攻击活动中——利用人们习以为常的业务消息,让恶意操作显得理所当然。Kratos正是将这种看似正常的交互链条做到极致,使钓鱼行为融入日常工作流。

一旦获得Microsoft 365账号的访问权限,攻击者的活动半径远不止一个邮箱。他们可以翻阅商业通信内容,篡改支付指令,从SharePoint、Teams和OneDrive中窃取文件,甚至利用这个受信账户向同事、客户与供应商批量发送新的钓鱼信息。由于入侵者持有的是已验证的会话令牌,即使信息系统检测到异常登录,也可能因为会话本身合法而放过警报。

ANY.RUN建议,任何未预期的文档共享通知或突兀的登录提示都应被视作高风险信号。组织需要结合条件访问策略、持续会话监控和用户教育来应对这类绕过MFA的钓鱼攻击,而单纯依赖密码或静态验证码的防线,在Kratos式的多层交付和令牌中继面前已经显得捉襟见肘。