Kratos : la police allemande démonte un kit de phishing-as-a-service, un développeur présumé arrêté en Indonésie

Cybersécurité il y a 1 hAjouter aux favoris

Kratos : la police allemande démonte un kit de phishing-as-a-service, un développeur présumé arrêté en Indonésie
Illustration : Momiji Shirogane

Plus de 200 serveurs abattus, un développeur présumé interpellé à Bali : la police allemande, épaulée par une coalition internationale, met fin à Kratos, un kit de phishing loué à la journée pour cibler les comptes bancaires européens.

Faits

Selon The Register (21 juillet 2026), une opération menée sous coordination allemande a abouti au démantèlement de Kratos, une plateforme de phishing-as-a-service (PhaaS). Le bilan communiqué : plus de 200 serveurs mis hors ligne et un développeur présumé arrêté en Indonésie.

Analyse

Le PhaaS a industrialisé le phishing. Kratos, comme Caffeine, LabHost, 16shop ou Rockstar 2FA avant lui, fournissait à ses clients criminels des kits clé-en-main : pages d'atterrissage imitant des banques, panneau de gestion des victimes, contournement du 2FA par proxy en temps réel, et une infrastructure louée à la semaine. Le petit escroc n'a plus qu'à envoyer les SMS ; le kit fait le reste.

Le démantèlement d'un PhaaS est une victoire à court terme, pas une fin de partie. Les précédents (LabHost fermé en 2024, Caffeine en 2022) ont chaque fois été suivis d'un remplaçant en quelques mois - la clientèle, la demande et les techniques restent. Ce qui change, en revanche, c'est le coût d'entrée pour l'opérateur suivant : chaque takedown allonge la piste de renseignement (crypto tracing, corrélation d'infra), et un développeur arrêté est une leçon publique adressée aux suivants.

Que faire

À faire maintenant :

  • Vérifier vos alertes anti-phishing et confirmer que vos utilisateurs métiers savent où signaler un mail suspect (bouton Outlook / Gmail, adresse dédiée).
  • Sur toutes les banques et services critiques : passer aux passkeys ou aux clés matérielles FIDO2 - elles sont insensibles au reverse-proxy 2FA qui casse le TOTP et le push OTP.
  • Suivre les IOC publiés par les CERT nationaux (BSI côté DE, ANSSI côté FR) après l'opération : les infrastructures satellites qui n'ont pas été saisies peuvent encore tourner quelques jours.

À retenir

Kratos tombe ; la demande, non. Le vrai indicateur de progrès n'est pas le nombre de kits fermés, c'est le nombre d'utilisateurs migrés vers un facteur d'authentification non phishable. Chaque passkey déployée est un client de moins pour le prochain PhaaS.

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

8 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations