Kratos-Takedown: Behörden legen industrielle Phishing-Infrastruktur lahm

Kratos-Takedown: Ermittler stoppen Phishing-Infrastruktur und zeigen, warum MFA allein Unternehmen nicht schützt.

Phishing

Deutsche und internationale Ermittler haben die zentrale Infrastruktur des Phishing-as-a-Service-Dienstes Kratos abgeschaltet. Der Fall zeigt, wie professionell der Diebstahl von Microsoft-365-Zugangsdaten inzwischen organisiert ist – und weshalb klassische Mehrfaktor-Authentifizierung allein nicht mehr ausreicht.

Die Generalstaatsanwaltschaft Frankfurt am Main und das Bundeskriminalamt haben gemeinsam mit US-amerikanischen Strafverfolgungsbehörden die zentrale Infrastruktur der Phishing-Plattform Kratos zerschlagen. Mehr als 200 Server wurden nach Angaben der Behörden stillgelegt. Der mutmaßliche Entwickler und technische Administrator des Dienstes wurde in Indonesien festgenommen.

Kratos gehörte laut BKA zu den weltweit am weitesten verbreiteten kriminellen Phishing-Diensten. Mehr als 1.800 Kunden sollen die Plattform genutzt haben, um monatlich schätzungsweise 15.000 Phishing-Kampagnen durchzuführen. Seit 2024 sollen die Betreiber damit mehr als 300.000 Euro umgesetzt haben.

Phishing als skalierbares Geschäftsmodell

Kratos funktionierte nach dem Prinzip eines kommerziellen Cloud-Dienstes – allerdings für Cyberkriminelle. Nutzer mussten keine eigene Angriffsinfrastruktur entwickeln, sondern konnten vorgefertigte Phishing-Seiten und technische Komponenten mieten.

Im Mittelpunkt standen gefälschte Microsoft-Anmeldeseiten. Sie sollten Opfer dazu bringen, ihre Zugangsdaten einzugeben. Nach Erkenntnissen der Ermittler konnten die Angreifer neben Benutzernamen und Passwörtern auch Sitzungscookies beziehungsweise Authentifizierungstoken abfangen.

Damit ließ sich unter bestimmten Voraussetzungen eine bereits erfolgreich authentifizierte Microsoft-365-Sitzung übernehmen. Technisch wird dabei nicht die Mehrfaktor-Authentifizierung selbst geknackt. Stattdessen kapern die Angreifer die nach erfolgreicher Anmeldung erzeugte Sitzung.

Für Unternehmen ist dieser Unterschied entscheidend: Auch Konten mit aktivierter MFA können gefährdet sein, wenn Angreifer Echtzeit-Phishing und sogenannte Adversary-in-the-Middle-Techniken einsetzen.

Hunderttausende potenzielle Ziele

Nach Angaben der deutschen Ermittlungsbehörden richteten sich die über Kratos gesteuerten Kampagnen gegen potenziell Hunderttausende Menschen weltweit. Die Angriffe betrafen mehr als 30 Staaten, mit Schwerpunkten in Europa und den USA. Jede einzelne Kampagne konnte demnach mehrere Tausend Empfänger erreichen.

Der Sicherheitsanbieter Trend Micro, der die Ermittlungen nach eigenen Angaben seit 2025 mit technischen Informationen unterstützte, ordnet Kratos als Weiterentwicklung des bereits seit Oktober 2024 beobachteten Phishing-Kits Sneaky2FA ein. Trend Micro bezeichnet die koordinierte Aktion als „Operation Olympus Blade“. Diese technische und begriffliche Einordnung stammt vom Sicherheitsanbieter und nicht ausschließlich aus der offiziellen BKA-Kommunikation.

Trend Micro zufolge gehörte Kratos zuletzt zu den relevanten Plattformen für den Diebstahl von Microsoft-365-Zugangsdaten. Eine unabhängig verifizierte Statistik zum konkreten Marktanteil des Dienstes liegt allerdings nicht vor.

Was der Takedown für Unternehmen bedeutet

Die Abschaltung trifft nicht nur einzelne Täter, sondern eine arbeitsteilige Dienstleistungsstruktur. Phishing-as-a-Service senkt die technischen Einstiegshürden für Cyberkriminelle erheblich: Entwicklung, Hosting, Verwaltung und teilweise sogar Support werden zentral bereitgestellt, während die eigentlichen Angriffe von zahlreichen Kunden durchgeführt werden.

Der Takedown dürfte laufende Kampagnen unterbrechen und bestehende Infrastruktur unbrauchbar machen. Er beseitigt das grundsätzliche Risiko jedoch nicht. Kriminelle Anbieter können unter neuen Namen auftreten, ihre Technik auf andere Plattformen übertragen oder bestehende Phishing-Kits weiterentwickeln.

IT-Verantwortliche sollten deshalb nicht allein auf die Abschaltung einzelner Dienste setzen. Entscheidend ist eine Sicherheitsarchitektur, die auch den Diebstahl und Missbrauch von Sitzungstoken berücksichtigt.

Dazu gehören insbesondere phishingresistente Anmeldeverfahren wie Passkeys und FIDO2-Sicherheitsschlüssel. Ergänzend sollten Unternehmen ungewöhnliche Anmeldungen und Sitzungswechsel erkennen, privilegierte Konten besonders absichern, Zugriffe kontextabhängig kontrollieren und kompromittierte Sitzungen kurzfristig widerrufen können.

Auch klassische Maßnahmen bleiben relevant: sichere E-Mail-Gateways, Domainüberwachung, regelmäßige Awareness-Trainings und klar definierte Prozesse für verdächtige Anmeldungen. Schulungen sollten dabei nicht nur vor gefälschten Passworteingaben warnen, sondern auch moderne Echtzeit-Phishing-Verfahren erklären.

Fazit

Mit der Abschaltung von Kratos ist Ermittlern ein bedeutender Schlag gegen die kommerzialisierte Phishing-Ökonomie gelungen. Der Fall zeigt zugleich, dass moderne Angriffe längst über den einfachen Diebstahl von Passwörtern hinausgehen.

Für Unternehmen reicht es deshalb nicht, lediglich Mehrfaktor-Authentifizierung zu aktivieren. Entscheidend ist, welche Anmeldeverfahren eingesetzt werden, wie Sitzungen geschützt und überwacht werden und wie schnell die IT auf verdächtige Kontoaktivitäten reagieren kann.

Weiterführende Artikel

News
11 Sep. 2026 5 Min. Lesezeit

Messengerüberwachung: Zoll nutzt Verfahren dauerhaft

Messengerüberwachung beim Zoll: Das Verfahren ist dauerhaft etabliert. Der BGH begrenzt den Zugriff auf ältere Chats.

IT-Dock Redaktion Jetzt lesen
News
11 Sep. 2026 5 Min. Lesezeit

NRW testet Internetzugang für Häftlinge in drei Gefängnissen

NRW testet überwachte Online-Zugänge in drei JVAs für Bildung, Anträge und Resozialisierung.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Meta Smart Glasses: Kameras nach Manipulation gesperrt

Meta sperrt manipulierte Kameras. Für Unternehmen steigen Datenschutzanforderungen bei Wearables.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 4 Min. Lesezeit

Drahtlose Stromübertragung: Start-ups testen Mikrowellen

Drahtlose Stromübertragung funktioniert im Test. Für große Netze bleiben Effizienz, Skalierung und Kosten offene Fragen.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Apple Event 2026: Neue iPhones, Watches und AirPods

iPhone Duo, iPhone 18 Pro und neue Watches. Das bedeuten die Neuheiten für Unternehmen und IT-Teams.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

FRITZ!Box DSL/Fiber 7-90: Neuer Router startet 2027

FRITZ!Box DSL/Fiber 7-90 startet 2027 mit DSL, Glasfaser und Wi-Fi 7. Das sind Preis, Anschlüsse und Neuerungen.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 4 Min. Lesezeit

Anthropic-Forscher Jacob Coxon kündigt und warnt vor KI-Risiken

Jacob Coxon kündigt bei Anthropic und warnt vor KI-Risiken. Der Hugging-Face-Vorfall liefert ein konkretes Warnsignal.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Microsoft Azure: Umsatz wird künftig separat ausgewiesen

Microsoft Azure wird transparenter.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Sonos Ace Ultra: WLAN-Verbindung erweitert das Sonos-System

Sonos Ace Ultra verbindet sich per WLAN mit dem Sonos-System. Headphone Linking startet Ende September im Early Access.

IT-Dock Redaktion Jetzt lesen
News
08 Sep. 2026 4 Min. Lesezeit

Microsoft 365 Schweiz: Bund testet Open-Source-Alternative

Der Bund baut eine Open-Source-Alternative für 3.000 Nutzer auf. Ein Komplettausstieg bleibt offen.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top