Kratos-Takedown: Behörden legen industrielle Phishing-Infrastruktur lahm

Kratos-Takedown: Ermittler stoppen Phishing-Infrastruktur und zeigen, warum MFA allein Unternehmen nicht schützt.

Phishing

Deutsche und internationale Ermittler haben die zentrale Infrastruktur des Phishing-as-a-Service-Dienstes Kratos abgeschaltet. Der Fall zeigt, wie professionell der Diebstahl von Microsoft-365-Zugangsdaten inzwischen organisiert ist – und weshalb klassische Mehrfaktor-Authentifizierung allein nicht mehr ausreicht.

Die Generalstaatsanwaltschaft Frankfurt am Main und das Bundeskriminalamt haben gemeinsam mit US-amerikanischen Strafverfolgungsbehörden die zentrale Infrastruktur der Phishing-Plattform Kratos zerschlagen. Mehr als 200 Server wurden nach Angaben der Behörden stillgelegt. Der mutmaßliche Entwickler und technische Administrator des Dienstes wurde in Indonesien festgenommen.

Kratos gehörte laut BKA zu den weltweit am weitesten verbreiteten kriminellen Phishing-Diensten. Mehr als 1.800 Kunden sollen die Plattform genutzt haben, um monatlich schätzungsweise 15.000 Phishing-Kampagnen durchzuführen. Seit 2024 sollen die Betreiber damit mehr als 300.000 Euro umgesetzt haben.

Phishing als skalierbares Geschäftsmodell

Kratos funktionierte nach dem Prinzip eines kommerziellen Cloud-Dienstes – allerdings für Cyberkriminelle. Nutzer mussten keine eigene Angriffsinfrastruktur entwickeln, sondern konnten vorgefertigte Phishing-Seiten und technische Komponenten mieten.

Im Mittelpunkt standen gefälschte Microsoft-Anmeldeseiten. Sie sollten Opfer dazu bringen, ihre Zugangsdaten einzugeben. Nach Erkenntnissen der Ermittler konnten die Angreifer neben Benutzernamen und Passwörtern auch Sitzungscookies beziehungsweise Authentifizierungstoken abfangen.

Damit ließ sich unter bestimmten Voraussetzungen eine bereits erfolgreich authentifizierte Microsoft-365-Sitzung übernehmen. Technisch wird dabei nicht die Mehrfaktor-Authentifizierung selbst geknackt. Stattdessen kapern die Angreifer die nach erfolgreicher Anmeldung erzeugte Sitzung.

Für Unternehmen ist dieser Unterschied entscheidend: Auch Konten mit aktivierter MFA können gefährdet sein, wenn Angreifer Echtzeit-Phishing und sogenannte Adversary-in-the-Middle-Techniken einsetzen.

Hunderttausende potenzielle Ziele

Nach Angaben der deutschen Ermittlungsbehörden richteten sich die über Kratos gesteuerten Kampagnen gegen potenziell Hunderttausende Menschen weltweit. Die Angriffe betrafen mehr als 30 Staaten, mit Schwerpunkten in Europa und den USA. Jede einzelne Kampagne konnte demnach mehrere Tausend Empfänger erreichen.

Der Sicherheitsanbieter Trend Micro, der die Ermittlungen nach eigenen Angaben seit 2025 mit technischen Informationen unterstützte, ordnet Kratos als Weiterentwicklung des bereits seit Oktober 2024 beobachteten Phishing-Kits Sneaky2FA ein. Trend Micro bezeichnet die koordinierte Aktion als „Operation Olympus Blade“. Diese technische und begriffliche Einordnung stammt vom Sicherheitsanbieter und nicht ausschließlich aus der offiziellen BKA-Kommunikation.

Trend Micro zufolge gehörte Kratos zuletzt zu den relevanten Plattformen für den Diebstahl von Microsoft-365-Zugangsdaten. Eine unabhängig verifizierte Statistik zum konkreten Marktanteil des Dienstes liegt allerdings nicht vor.

Was der Takedown für Unternehmen bedeutet

Die Abschaltung trifft nicht nur einzelne Täter, sondern eine arbeitsteilige Dienstleistungsstruktur. Phishing-as-a-Service senkt die technischen Einstiegshürden für Cyberkriminelle erheblich: Entwicklung, Hosting, Verwaltung und teilweise sogar Support werden zentral bereitgestellt, während die eigentlichen Angriffe von zahlreichen Kunden durchgeführt werden.

Der Takedown dürfte laufende Kampagnen unterbrechen und bestehende Infrastruktur unbrauchbar machen. Er beseitigt das grundsätzliche Risiko jedoch nicht. Kriminelle Anbieter können unter neuen Namen auftreten, ihre Technik auf andere Plattformen übertragen oder bestehende Phishing-Kits weiterentwickeln.

IT-Verantwortliche sollten deshalb nicht allein auf die Abschaltung einzelner Dienste setzen. Entscheidend ist eine Sicherheitsarchitektur, die auch den Diebstahl und Missbrauch von Sitzungstoken berücksichtigt.

Dazu gehören insbesondere phishingresistente Anmeldeverfahren wie Passkeys und FIDO2-Sicherheitsschlüssel. Ergänzend sollten Unternehmen ungewöhnliche Anmeldungen und Sitzungswechsel erkennen, privilegierte Konten besonders absichern, Zugriffe kontextabhängig kontrollieren und kompromittierte Sitzungen kurzfristig widerrufen können.

Auch klassische Maßnahmen bleiben relevant: sichere E-Mail-Gateways, Domainüberwachung, regelmäßige Awareness-Trainings und klar definierte Prozesse für verdächtige Anmeldungen. Schulungen sollten dabei nicht nur vor gefälschten Passworteingaben warnen, sondern auch moderne Echtzeit-Phishing-Verfahren erklären.

Fazit

Mit der Abschaltung von Kratos ist Ermittlern ein bedeutender Schlag gegen die kommerzialisierte Phishing-Ökonomie gelungen. Der Fall zeigt zugleich, dass moderne Angriffe längst über den einfachen Diebstahl von Passwörtern hinausgehen.

Für Unternehmen reicht es deshalb nicht, lediglich Mehrfaktor-Authentifizierung zu aktivieren. Entscheidend ist, welche Anmeldeverfahren eingesetzt werden, wie Sitzungen geschützt und überwacht werden und wie schnell die IT auf verdächtige Kontoaktivitäten reagieren kann.

Weiterführende Artikel

News
02 Okt. 2026 3 Min. Lesezeit

Smart Country Convention 2026: KI trifft Verwaltung

Smart Country Convention 2026 in Berlin. Portugal, Verwaltungs-KI und digitale Infrastruktur prägen das Programm.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 3 Min. Lesezeit

Windows 11 26H2: Rollout startet mit kleinem Update

Windows 11 26H2 startet: So funktioniert das kleine Update und diese Supportfristen gelten jetzt für Unternehmen.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 4 Min. Lesezeit

KI-Modellwechsel: Studie untersucht verspätete Migrationen

Viele erfasste Apps migrierten erst nach Abschaltung. Was die Studie zeigt und IT-Teams prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 2 Min. Lesezeit

Star Blizzard: Gefälschte Einladungen verbreiten Malware

Microsoft erklärt RedFlick und nennt Schutzmaßnahmen für IT-Teams.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 3 Min. Lesezeit

Nvidia will KI-Agenten bei Grenzüberschreitungen stoppen

So arbeiten OpenShell und Sentry und das müssen Firmen prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 5 Min. Lesezeit

Microsoft-Supportende: Office 2021 und Windows 11 24H2

Microsoft-Supportende im Oktober: das sollten Unternehmen jetzt prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 4 Min. Lesezeit

Microsoft Copilot: Neue Agenten kosten nach Verbrauch

Microsoft Copilot bekommt Home, Code und Autopilot. Die Funktionen starten schrittweise, Agenten kosten nach Verbrauch.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 2 Min. Lesezeit

GPT-6.1 Astra: OpenAI stoppt Veröffentlichung

GPT-6.1 Astra kommt vorerst nicht: OpenAI stoppt die Veröffentlichung nach Tests zu Berechtigungen und Transparenz.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top