TempMail Ninja
//

Phishing Kratos: desarticulan red que burlaba la autenticación de doble factor

7 min de lectura
TempMail Ninja
Phishing Kratos: desarticulan red que burlaba la autenticación de doble factor

En una de las operaciones multinacionales más contundentes del año contra la cibercriminalidad organizada, las autoridades judiciales y policiales de Alemania y Estados Unidos han desmantelado la infraestructura central de una de las plataformas de Phishing-as-a-Service (PhaaS) más peligrosas del ciberespacio. Conocido en los foros de la Internet oscura como Kratos —y rastreado por los equipos de ciberinteligencia de Microsoft Threat Intelligence bajo la denominación SneakyLog—, este entramado comercial de phishing krakos facilitaba el robo masivo de credenciales corporativas mediante el bypass automatizado de mecanismos de doble factor de autenticación (2FA). La acción coordinada permitió incautar más de 200 servidores distribuidos globalmente y culminó con el arresto en Indonesia del presunto desarrollador y administrador principal del servicio, poniendo fin a una maquinaria destructiva que orquestaba más de 15,000 campañas maliciosas al mes.

La anatomía de la amenaza: Cómo operaba el kit de phishing krakos

El fenómeno del phishing krakos representa la democratización del cibercrimen en su máxima expresión. A través de un modelo de negocio por suscripción totalmente industrializado, este kit permitía a actores con escasa experiencia técnica arrendar infraestructura de ataque lista para desplegar. Los investigadores calculan que más de 1,800 “franquiciados” cibercriminales hacían uso activo de la plataforma para dirigirse de forma masiva contra usuarios de Microsoft 365 en más de 30 países, con un enfoque desproporcionado en infraestructuras críticas, sectores financieros y corporaciones de alto valor.

A lo largo de su evolución operativa, el código fuente de Kratos transitó por diversas fases de sofisticación técnica para evadir los controles defensivos tradicionales:

  • Generación V0: Enfocada en señuelos simples de acceso a archivos seguros, redirigiendo la exfiltración inicial a scripts PHP ligeros como mini.php.
  • Generación V1: Se convirtió en el motor principal de la plataforma, clonando con absoluta fidelidad las ventanas institucionales de inicio de sesión de Microsoft y exfiltrando tokens a endpoints variados como next.php y n3xt.php.
  • Generación V2: Incorporó marcos avanzadísimos de ofuscación de JavaScript en el lado del cliente y lógica desacoplada en el servidor backend (vía save.php), impidiendo el análisis estático por parte de motores antivirus y soluciones EDR.

La separación arquitectónica entre las páginas de captura en el front-end y los repositorios de datos en el backend garantizaba que, incluso si una URL maliciosa era identificada y dada de baja por proveedores de alojamiento, los datos robados permanecieran intactos en los servidores de administración del desarrollador.

Arquitectura Adversary-in-the-Middle (AiTM): La ciencia tras la evasión de 2FA

El verdadero salto cualitativo que diferenció a Kratos de otros kits convencionales de recolección de credenciales radica en su motor técnico subyacente. En lugar de limitarse a hospedar un formulario estático que almacena nombres de usuario y contraseñas, la plataforma utilizaba un proxy inverso dinámico basado en Node.js con arquitectura Adversary-in-the-Middle (AiTM).

Cuando la víctima hace clic en el enlace malicioso, no interactúa con una réplica estática, sino con un servidor proxy intermediario controlado por el atacante. Este proxy retransmite en tiempo real las solicitudes del usuario hacia los servidores legítimos de autenticación de Microsoft (como Entra ID). La secuencia operativa del ataque se desarrolla de la siguiente manera:

  1. El proxy intercepta la petición del usuario y la reenvía al portal auténtico del proveedor de identidad.
  2. El servidor legítimo solicita las credenciales primarias (usuario y contraseña) y, posteriormente, el desafío de segundo factor (código SMS, OTP de app autenticadora o notificación Push).
  3. La víctima ingresa la información requerida en la interfaz provista por el proxy, creyendo firmemente que interactúa con la plataforma oficial.
  4. El proxy transfiere las respuestas al servidor de Microsoft, el cual valida la autenticación satisfactoriamente y genera una cookie de sesión (Session Token).
  5. El proxy de Kratos captura el token de sesión del flujo de datos en tránsito y lo exfiltra hacia la consola de control del cibercriminal antes de redirigir al usuario al portal legítimo de Office.com.

Este procedimiento demuestra que los ataques AiTM no rompen criptográficamente ni adivinan el segundo factor de autenticación; en su lugar, aguardan pacientemente a que la víctima complete el proceso de autenticación legítimo para secuestrar el comprobante final de acceso. Poseyendo la cookie de sesión, el atacante puede inyectarla en su propio navegador e ingresar a la cuenta corporativa de la víctima saltándose por completo cualquier desafío posterior de 2FA.

El operativo policial internacional: Caída de la infraestructura de Kratos

La neutralización de este gigantesco servicio fue posible gracias a una acción coordinada liderada por la Oficina Central para la Lucha contra la Ciberdelincuencia (ZIT) de Fráncfort del Meno y la Oficina Federal de Investigación Criminal de Alemania (BKA), en estrecha alianza con agencias federales de aplicación de la ley de los Estados Unidos y la Policía Nacional de Indonesia. Bautizada internamente por los investigadores como una operación de alta precisión contra los nodos centrales del cibercrimen, la intervención culminó con la captura del principal autor intelectual del software en territorio indonesio.

Durante los registros e incautaciones simultáneas, las fuerzas de seguridad lograron desmantelar más de 200 servidores estratégicos que albergaban la lógica de proxy, los páneles de administración de los afiliados y las bases de datos de exfiltración. Las estimaciones oficiales indican que, entre 2020 y 2026, la red operada bajo el modelo PhaaS generó ingresos superiores a los 300,000 euros mediante la venta de licencias y suscripciones mensuales, afectando a miles de organizaciones privadas e instituciones públicas en todo el planeta.

Evasión de filtros y señuelos avanzados: Del correo a Cloudflare Turnstile

Otro factor crucial en el éxito operativo de Kratos fue su habilidad para sortear las plataformas de seguridad de correo electrónico (Secure Email Gateways o SEGs). Las campañas impulsadas por el kit no enviaban enlaces directos a las páginas de inicio de sesión falsas, lo que habría activado de inmediato los filtros de reputación de dominio. En su lugar, los atacantes implementaron esquemas de redirección multinivel utilizando servicios en la nube de alta confianza.

Los correos electrónicos de suplantación de identidad empleaban anzuelos sumamente elaborados —como facturas pendientes de revisión en Adobe, solicitudes de firma digital o notificaciones urgentes de archivos compartidos—. Los enlaces incluidos en los mensajes dirigían inicialmente a servicios legítimos como Microsoft SharePoint, OneDrive, Canva o Microsoft Forms. Al estar alojados en dominios con reputación impecable, los correos superaban sin contratiempos los análisis de autenticación SPF, DKIM y DMARC.

Una vez que la víctima hacía clic en el documento compartido, era redirigida a una pasarela intermedia protegida por Cloudflare Turnstile. Aunque este mecanismo de verificación de humanidad suele utilizarse para proteger sitios web contra bots maliciosos, los creadores de Kratos lo emplearon de manera inversa: la prueba de verificación funcionaba como un filtro para bloquear las herramientas automáticas de análisis, entornos de simulación (sandboxes) y rastreadores de motores de búsqueda de ciberseguridad. Solo cuando un navegador real superaba el desafío visual, la infraestructura entregaba la interfaz clonada de inicio de sesión de Microsoft 365.

La respuesta defensiva: Transición hacia la autenticación resistente al phishing

La caída de la infraestructura de Kratos marca un hito en la lucha contra el crimen cibernético, pero también expone una realidad ineludible para los directores de seguridad de la información (CISO) y los administradores de sistemas: los métodos tradicionales de autenticación de dos factores están obsoletos frente a los proxies dinámicos AiTM. Mecanismos basados en códigos SMS, contraseñas temporales basadas en tiempo (TOTP) generadas por aplicaciones o notificaciones Push estándar carecen de la capacidad de verificar el origen del dominio al que se transmiten los datos.

Para contrarrestar eficazmente este tipo de vectores de ataque, las organizaciones deben acelerar su migración hacia estándares de autenticación numéricamente superiores y verdaderamente resistentes al phishing:

  • Claves de seguridad hardware FIDO2 / WebAuthn: Dispositivos físicos (como llaves YubiKey) que utilizan criptografía de clave pública para vincular criptográficamente el proceso de autenticación con el dominio del navegador web. Si el usuario se encuentra en un dominio proxy malicioso, la llave FIDO2 detectará la discrepancia del origen de la URL y rehusará firmar el desafío de autenticación.
  • Passkeys sincronizadas: Credenciales criptográficas modernas integradas directamente en el sistema operativo del dispositivo móvil o de escritorio, respaldadas por los estándares de la FIDO Alliance, incapaces de transmitir secretos a través de servidores proxy intermedios.
  • Evaluación Continua de Acceso (CAE): Configuración de políticas de acceso condicional en arquitecturas Zero Trust para monitorear constantemente el contexto de la sesión (dirección IP, estado de salud del dispositivo y ubicación geográfica), revocando tokens de sesión de inmediato si se detecta una inyección de cookies desde un origen no autorizado.
  • Inspección de anomalías en el comportamiento de tokens: Implementación de soluciones de detección que analicen discrepancias en los encabezados User-Agent y cambios repentinos de IP entre la emisión inicial del token y su uso posterior en los recursos de la nube.

Conclusión: El nuevo paradigma de la identidad digital post-Kratos

La desarticulación del kit Kratos evidencia la eficacia de la colaboración policial transfronteriza y asesta un golpe contundente a la industria del Phishing-as-a-Service. Sin embargo, el vacío dejado por esta red será inevitablemente ocupado por nuevas plataformas que buscarán perfeccionar la intercepción de tráfico y la suplantación de identidad digital. La lección fundamental que deja este operativo es que la seguridad corporativa no puede seguir dependiendo de contraseñas acompañadas por métodos de 2FA reactivos. La adopción definitiva de arquitecturas Zero Trust respaldadas por la autenticación resistente al phishing FIDO2 representa la única frontera infranqueable capaz de neutralizar las amenazas de intercepción Proxy en el entorno cibernético actual.

TN

Escrito por

TempMail Ninja

Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.