Kratos: Deutsche Polizei zerlegt Phishing-as-a-Service-Kit, mutmaßlicher Entwickler in Indonesien festgenommen

Cybersicherheit 1 h agoZu Lesezeichen hinzufügen

Kratos: Deutsche Polizei zerlegt Phishing-as-a-Service-Kit, mutmaßlicher Entwickler in Indonesien festgenommen
Illustration : Momiji Shirogane

Mehr als 200 Server ausgeschaltet, ein mutmaßlicher Entwickler in Bali festgenommen: Die deutsche Polizei, unterstützt von einer internationalen Koalition, beendet Kratos, ein Phishing-Kit, das stundenweise gemietet wird, um europäische Bankkonten anzugreifen.

Fakten

Laut The Register (21. Juli 2026) führte eine unter deutscher Koordination durchgeführte Operation zur Zerschlagung von Kratos, einer Phishing-as-a-Service (PhaaS)-Plattform. Die kommunizierte Bilanz: über 200 Server wurden offline genommen und ein vermutlicher Entwickler in Indonesien festgenommen.

Analyse

Der PhaaS hat das Phishing industrialisiert. Kratos, wie Caffeine, LabHost, 16shop oder Rockstar 2FA vor ihm, stellte seinen kriminellen Kunden Komplettlösungen zur Verfügung: Landing Pages, die Banken nachahmen, ein Verwaltungsportal für Opfer, Umgehung der 2FA durch Echtzeit-Proxy und eine Infrastruktur, die wöchentlich gemietet werden kann. Der kleine Betrüger muss nur noch die SMS versenden; das Kit erledigt den Rest.

Die Zerschlagung eines PhaaS ist ein kurzfristiger Erfolg, kein Endspiel. Die Vorgänger (LabHost geschlossen 2024, Caffeine 2022) wurden jedes Mal innerhalb weniger Monate durch einen Nachfolger ersetzt - die Kundschaft, die Nachfrage und die Techniken bleiben. Was sich ändert, ist die Einstiegshürde für den nächsten Betreiber: Jede Abschaltung verlängert die Spur der Ermittlungen (Krypto-Tracing, Korrelation der Infrastruktur), und ein festgenommener Entwickler ist eine öffentliche Warnung an die Nachfolgenden.

Was tun

Jetzt tun:

  • Ihre Anti-Phishing-Alarme überprüfen und sicherstellen, dass Ihre Geschäftsbenutzer wissen, wo sie eine verdächtige E-Mail melden können (Outlook-/Gmail-Schaltfläche, dedizierte Adresse).
  • Bei allen Banken und kritischen Diensten: Umstieg auf Passkeys oder FIDO2-Hardware-Schlüssel - sie sind unempfindlich gegenüber Reverse-Proxy-2FA, das TOTP und Push-OTP knackt.
  • Die von den nationalen CERTs (BSI in DE, ANSSI in FR) nach der Operation veröffentlichten IOCs verfolgen: Die nicht beschlagnahmten Satelliteninfrastrukturen können noch einige Tage laufen.

Zu behalten

Kratos fällt; die Nachfrage nicht. Der echte Fortschrittsindikator ist nicht die Anzahl der geschlossenen Kits, sondern die Anzahl der Benutzer, die zu einem nicht phishbaren Authentifizierungsfaktor migriert sind. Jeder eingesetzte Passkey ist ein Kunde weniger für den nächsten PhaaS.

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
War dieser Artikel hilfreich?

8 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen