Las autoridades de Alemania, Estados Unidos e Indonesia han desmantelado la infraestructura principal de Kratos, una plataforma de phishing como servicio utilizada para crear páginas falsas de inicio de sesión, principalmente de Microsoft. La operación inutilizó más de 200 servidores y permitió detener en Indonesia al presunto desarrollador y administrador técnico del servicio.
Las claves del desmantelamiento de Kratos en 20 segundos
- Más de 200 servidores vinculados a Kratos fueron neutralizados.
- El supuesto desarrollador y administrador técnico fue detenido en Indonesia.
- Unos 1.800 clientes criminales habrían lanzado 15.000 campañas mensuales.
- Las páginas falsas permitían robar contraseñas y cookies de sesión de Microsoft 365.
- La plataforma afectó a cientos de miles de víctimas en más de 30 países.
La investigación estuvo dirigida por la Oficina Central para la Lucha contra la Delincuencia en Internet de Fráncfort, conocida como ZIT, y la Policía Criminal Federal alemana, BKA, con la colaboración de las autoridades estadounidenses e indonesias.
Los investigadores describen Kratos como uno de los servicios de phishing como servicio, o PhaaS, más extendidos de los últimos años. Este modelo pone a disposición de otros delincuentes páginas falsas, paneles de administración, infraestructura y herramientas para capturar credenciales a cambio de una suscripción o pago periódico.
Su funcionamiento reducía la experiencia técnica necesaria para organizar un ataque. En lugar de programar una página falsa, configurar servidores y desarrollar los mecanismos para recibir los datos robados, un cliente podía contratar el kit y comenzar a preparar campañas con recursos ya disponibles.
Las autoridades calculan que más de 1.800 clientes criminales adquirieron acceso a Kratos y lo emplearon para ejecutar alrededor de 15.000 campañas de phishing cada mes. Cada una podía dirigirse a varios miles de destinatarios, por lo que el alcance potencial superaba ampliamente el número de víctimas confirmadas.
Más de 200 servidores fuera de servicio
La operación internacional consiguió desactivar más de 200 servidores asociados con la plataforma. La BKA no ha explicado en detalle el procedimiento técnico utilizado ni ha precisado cuántos estaban controlados directamente por los administradores y cuántos formaban parte de la infraestructura contratada por sus clientes.
El objetivo no era únicamente identificar a los responsables. Las autoridades también querían retirar los componentes que mantenían en funcionamiento las páginas falsas, los paneles de gestión y los servicios utilizados para recoger las credenciales.
En Indonesia fue detenido el presunto desarrollador y administrador técnico de Kratos. La información publicada no aclara si existen órdenes contra otros miembros ni si la persona arrestada será extraditada a Alemania o procesada en territorio indonesio.
Los investigadores atribuyen a la plataforma cientos de miles de víctimas desde finales de 2024 en más de 30 países, principalmente en Europa y Estados Unidos. El servicio habría generado más de 300.000 euros durante ese periodo, una cifra correspondiente a los ingresos de sus operadores y no al daño económico total causado por sus clientes.
Ese volumen muestra la rentabilidad de los servicios criminales que venden infraestructura. El operador no necesita participar directamente en cada campaña, porque obtiene ingresos proporcionando la herramienta a una red de afiliados que se encarga de seleccionar objetivos y distribuir los mensajes.
Páginas falsas de Microsoft capaces de esquivar la MFA
Kratos permitía crear y gestionar imitaciones de las páginas de autenticación de Microsoft. El objetivo era convencer a la víctima para que introdujera su dirección de correo electrónico, contraseña y otros datos de acceso en un formulario controlado por el atacante.
Las versiones más avanzadas de estos kits utilizan técnicas de adversario en el medio, conocidas como AiTM. La página fraudulenta actúa como intermediaria entre el usuario y el servicio auténtico: transmite las credenciales y el código de verificación a Microsoft, pero conserva la cookie o el token generado cuando la autenticación termina correctamente.
Con esa cookie, el atacante puede intentar reutilizar una sesión ya validada sin volver a solicitar la contraseña ni el segundo factor. Por ese motivo se suele afirmar que estos ataques “evaden” la autenticación multifactor, aunque no rompen matemáticamente el sistema ni descubren el código secreto.
Lo que hacen es secuestrar el resultado de una autenticación legítima.
La autenticación multifactor continúa siendo una defensa necesaria, sobre todo cuando utiliza llaves físicas, credenciales vinculadas al dispositivo o métodos resistentes al phishing. Sin embargo, las notificaciones de aprobación y los códigos de un solo uso ofrecen menos protección frente a una página intermediaria construida para copiar el proceso de inicio de sesión en tiempo real.
La investigación de Kratos vuelve a poner el foco en las cookies de sesión. Estas credenciales temporales demuestran que el usuario ya ha superado el proceso de acceso. Si un delincuente consigue robarlas y el servicio no detecta el cambio de dispositivo o ubicación, puede entrar en la cuenta sin completar de nuevo la MFA.
La relación con Sneaky 2FA no está completamente aclarada
Algunos análisis han relacionado Kratos con nombres utilizados anteriormente dentro del mercado criminal, entre ellos SneakyLog y Sneaky 2FA. Sin embargo, la relación exacta entre esas denominaciones no está cerrada y las fuentes disponibles sitúan su aparición en momentos diferentes.
Sekoia documentó Sneaky 2FA como un kit de phishing AiTM dirigido contra Microsoft 365, activo al menos desde octubre de 2024. La plataforma se distribuía mediante un modelo de servicio y permitía capturar credenciales junto con tokens de sesión.
Otros investigadores comenzaron a utilizar el nombre Kratos posteriormente. Las similitudes técnicas, los objetivos y la cronología apuntan a una posible evolución, cambio de marca o relación entre operadores, pero no permiten asegurar que todos los nombres correspondan exactamente a una misma infraestructura.
También se han observado señuelos alojados o presentados mediante servicios conocidos como SharePoint, OneDrive, Microsoft Forms, Canva, Adobe y otras plataformas. Estos recursos ayudan a que el enlace parezca familiar y dificultan que el destinatario identifique inmediatamente la suplantación.
La variedad de marcas imitadas no cambia el objetivo principal: llevar al usuario hasta una página de autenticación controlada por el atacante y capturar todo lo necesario para entrar en su cuenta.
Estados Unidos y Europa concentraban buena parte de los ataques
Las campañas asociadas con la plataforma afectaron principalmente a organizaciones de Estados Unidos y Europa. Entre los sectores citados en distintas investigaciones aparecen la industria, el comercio minorista, la sanidad, los despachos de abogados, los centros educativos y las pequeñas y medianas empresas.
Esta diversidad responde al propio modelo de negocio. Kratos no elegía necesariamente todas las víctimas, sino que proporcionaba las herramientas a numerosos clientes, cada uno con sus propios objetivos.
Una cuenta de Microsoft 365 comprometida puede servir para acceder a correos, documentos compartidos y agendas. También permite enviar nuevos mensajes desde una identidad legítima, modificar reglas del buzón, localizar facturas o preparar fraudes contra empleados, clientes y proveedores.
El robo inicial de una sola cuenta puede convertirse así en la primera etapa de una intrusión empresarial más amplia.
Por eso la protección no debe limitarse a filtrar correos sospechosos. Las organizaciones necesitan comprobar el estado de las sesiones, restringir accesos desde dispositivos no gestionados, aplicar autenticación resistente al phishing y detectar cambios anómalos en reglas de correo, permisos y ubicaciones.
También resulta recomendable reducir la duración de las sesiones sensibles y disponer de procedimientos para revocar rápidamente todos los tokens asociados a una cuenta comprometida. Cambiar únicamente la contraseña puede no ser suficiente si algunas sesiones continúan activas.
El cierre de Kratos no elimina el phishing como servicio
La neutralización de la infraestructura puede interrumpir campañas que dependían de sus servidores y dejar a numerosos clientes sin acceso a sus paneles. También proporciona a los investigadores datos sobre usuarios, dominios, pagos y víctimas que podrían facilitar nuevas actuaciones.
Pero la desaparición de una plataforma no supone el final de este mercado. Otros kits ofrecen funciones similares y parte de los clientes de Kratos puede migrar a servicios alternativos o reconstruir campañas con herramientas diferentes.
Además, una infraestructura desmantelada puede reaparecer bajo otra marca si alguno de sus componentes, desarrolladores o afiliados permanece activo. La fragmentación del mercado dificulta que una sola operación policial produzca una reducción permanente de todas las campañas.
El principal valor del golpe contra Kratos está en haber actuado simultáneamente sobre la infraestructura y sobre su presunto administrador técnico. La cooperación entre tres países permitió intervenir en un servicio cuyos servidores, operadores, clientes y víctimas estaban repartidos entre distintas jurisdicciones.
La operación muestra que la industrialización del phishing también deja una superficie mayor para las investigaciones. Cuantos más clientes, servidores y pagos necesita una plataforma, más rastros genera y más proveedores deben intervenir para mantenerla operativa.
Preguntas frecuentes
¿Qué era Kratos?
Kratos era una plataforma de phishing como servicio que ofrecía páginas falsas, paneles e infraestructura para robar credenciales, especialmente de cuentas de Microsoft.
¿Cuántas campañas se realizaban con Kratos?
Las autoridades estiman que sus más de 1.800 clientes criminales lanzaban alrededor de 15.000 campañas de phishing al mes.
¿Cómo podía superar la autenticación multifactor?
El kit podía capturar cookies o tokens generados después de una autenticación válida. Al reutilizarlos, el atacante intentaba acceder a la sesión sin volver a introducir el segundo factor.
¿El desmantelamiento acaba con las campañas de Kratos?
La desactivación de más de 200 servidores puede interrumpir buena parte de su actividad, pero algunos clientes podrían trasladarse a otros kits o intentar reconstruir sus campañas.

