משטרות אירופה הפילו את Kratos, אחת מפלטפורמות הפישינג הגדולות בעולם
רשויות אכיפת חוק בגרמניה ובארצות הברית הפילו את Kratos, אחת מפלטפורמות הפישינג (התחזות במטרה לגנוב פרטים) הנפוצות בעולם, ועצרו את המפתח שלה באינדונזיה. הפלטפורמה סיפקה לפושעים כלים מוכנים לזייף דפי התחברות של מיקרוסופט ולגנוב סיסמאות.
מה קרה
Kratos פעל במודל שנקרא פישינג כשירות (Phishing-as-a-Service): במקום שכל תוקף יבנה לבד אתר מזויף, הוא שילם דמי מנוי וקיבל ערכה מוכנה. הערכה יצרה דפי התחברות מזויפים שנראים בדיוק כמו המסך האמיתי של Microsoft 365, וגנבה לא רק את הסיסמה אלא גם את ה-session cookie, פיסת המידע שהדפדפן שומר אחרי התחברות מוצלחת. עם ה-cookie הזה התוקפים יכלו להיכנס לחשבון גם כשהיה מוגן באימות דו-שלבי, כי מבחינת השרת הם כבר עברו את ההתחברות.
היתרון הגדול של המודל הזה מבחינת התוקפים הוא שהוא לא דורש שום ידע טכני. מי ששילם קיבל ממשק נוח, דפים מזויפים מוכנים לשימוש ותשתית שמנהלת את הקורבנות עבורו, בדיוק כמו שירות מחשוב לגיטימי.
לפי הרשויות, כ-1,800 לקוחות פליליים השתמשו בשירות והריצו דרכו כ-15 אלף קמפיינים בחודש, עם קורבנות ב-35 מדינות, בעיקר באירופה ובארצות הברית. חוקרים החרימו יותר מ-200 שרתים והשביתו את הפלטפורמה, והמפעיל הרוויח ממנה לפחות 300 אלף אירו מאז 2024.
למה זה חשוב לכם
Microsoft 365 (Outlook, Teams, OneDrive) נמצא בשימוש רחב בישראל, בעבודה ובבית. הסיפור ממחיש שני דברים. ראשית, פישינג היום הוא תעשייה מסודרת שכל נוכל יכול לקנות בכרטיס אשראי, ולכן ההודעות המזויפות נראות משכנעות מתמיד. שנית, אימות דו-שלבי חשוב אבל אינו חסין, כי גניבת ה-cookie מאפשרת לעקוף אותו.
מה עושים?
אל תיכנסו לחשבון דרך קישור במייל. אם קיבלתם הודעה שמבקשת לאמת או לחדש את חשבון מיקרוסופט, פתחו את האתר ידנית בדפדפן במקום ללחוץ על הקישור.
בדקו את הכתובת בשורת ה-URL לפני שמקלידים סיסמה. דף התחברות אמיתי של מיקרוסופט נמצא תמיד תחת login.microsoftonline.com, ולא תחת דומיין דומה או מקוצר.
עברו למפתחות passkey היכן שאפשר. הם קשורים למכשיר שלכם ואי אפשר לגנוב אותם בדף מזויף, בניגוד לסיסמה.
אם אתם חושדים שהתחברתם בטעות לדף מזויף, החליפו סיסמה מיד ונתקו את כל ההתחברויות הפעילות בהגדרות החשבון.
הפלה של פלטפורמה אחת לא מסיימת את התופעה, אבל היא מזכירה שהגנה טובה מתחילה בזהירות מול כל בקשת התחברות.
תגובות