Cybersécurité il y a 3 hAjouter aux favoris

Plus de 200 serveurs abattus, un développeur présumé interpellé à Bali : la police allemande, épaulée par une coalition internationale, met fin à Kratos, un kit de phishing loué à la journée pour cibler les comptes bancaires européens.
Selon The Register (21 juillet 2026), une opération menée sous coordination allemande a abouti au démantèlement de Kratos, une plateforme de phishing-as-a-service (PhaaS). Le bilan communiqué : plus de 200 serveurs mis hors ligne et un développeur présumé arrêté en Indonésie.
Le PhaaS a industrialisé le phishing. Kratos, comme Caffeine, LabHost, 16shop ou Rockstar 2FA avant lui, fournissait à ses clients criminels des kits clé-en-main : pages d'atterrissage imitant des banques, panneau de gestion des victimes, contournement du 2FA par proxy en temps réel, et une infrastructure louée à la semaine. Le petit escroc n'a plus qu'à envoyer les SMS ; le kit fait le reste.
Le démantèlement d'un PhaaS est une victoire à court terme, pas une fin de partie. Les précédents (LabHost fermé en 2024, Caffeine en 2022) ont chaque fois été suivis d'un remplaçant en quelques mois - la clientèle, la demande et les techniques restent. Ce qui change, en revanche, c'est le coût d'entrée pour l'opérateur suivant : chaque takedown allonge la piste de renseignement (crypto tracing, corrélation d'infra), et un développeur arrêté est une leçon publique adressée aux suivants.
À faire maintenant :
Kratos tombe ; la demande, non. Le vrai indicateur de progrès n'est pas le nombre de kits fermés, c'est le nombre d'utilisateurs migrés vers un facteur d'authentification non phishable. Chaque passkey déployée est un client de moins pour le prochain PhaaS.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.