크라토스: 독일 경찰, '피싱-애즈-어-서비스' 키트 해체…인도네시아에서 개발자 체포

사이버 보안 Jul 22, 2026북마크에 추가

크라토스: 독일 경찰, '피싱-애즈-어-서비스' 키트 해체…인도네시아에서 개발자 체포
삽화 : Momiji Shirogane

독일 경찰이 국제 연합과 협력하여 유럽 은행 계좌를 노린 일일 대여형 피싱 키트 '크라토스'를 종결짓고, 200개 이상의 서버를 폐쇄했으며, 발리에서 한 개발자 용의자를 체포했습니다.

사실

The Register(2026년 7월 21일 보도)에 따르면 독일 주도의 작전에서 Kratos라는 피싱-애즈-어-서비스(PhaaS) 플랫폼이 철폐되었다. 발표된 결과: 200개 이상의 서버가 다운되었고, 인도네시아에서 한 개발자 용의자 체포되었다.

분석

PhaaS는 피싱을 산업화했다. Kratos는 Caffeine, LabHost, 16shop, Rockstar 2FA와 마찬가지로 범죄자 고객에게 완제품 키트를 제공했다: 은행 사칭 랜딩 페이지, 피해자 관리 패널, 실시간 프록시 2FA 우회, 주 단위 임대 인프라 등. 조무래기 사기꾼은 SMS만 보내면 키트가 나머지를 처리한다.

PhaaS 철폐는 단기 승리일 뿐, 게임의 끝이 아니다. 과거 사례(2024년 LabHost 폐쇄, 2022년 Caffeine)에서도 몇 달 안에 대체제가 등장했으며, 수요와 기술은 여전했다. 그러나 변화가 있다면 다음 운영자의 진입 비용이다: 각 테이크다운은 정보 수집(크립토 추적, 인프라 상관관계)을 늘리며, 체포된 개발자는 후속 범죄자에게 공개된 교훈으로 작용한다.

해야 할 일

지금 당장 해야 할 일:

  • 피싱 알림을 확인하고 비즈니스 사용자가 의심스러운 메일을 신고할 수 있는지 확인(Outlook/Gmail 버튼, 전용 주소).
  • 모든 은행 및 중요 서비스: 패스키 또는 FIDO2 하드웨어 키로 전환—이들은 TOTP와 푸시 OTP을 깨는 리버스 프록시 2FA에 영향을 받지 않는다.
  • 국가 CERT(독일 BSI, 프랑스 ANSSI)에서 발표한 IOC를 따라라: 철폐되지 않은 위성 인프라는 며칠 더 가동될 수 있다.

기억할 점

Kratos는 쓰러지지만 수요는 사라지지 않는다. 진정한 진척의 지표는 폐쇄된 키트 수가 아니라 피싱 불가능한 인증 수단으로 전환된 사용자 수다. 배포된 패스키 하나하나가 다음 PhaaS 고객 한 명씩을 빼앗는 것이다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

8 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보