Por Canuto  

Las autoridades de Alemania, Estados Unidos e Indonesia desmantelaron la infraestructura principal de Kratos, un kit de phishing como servicio vinculado con miles de campañas mensuales, cientos de miles de víctimas y el robo de credenciales capaces de evadir la autenticación multifactor.
***

  • Las autoridades neutralizaron más de 200 servidores y arrestaron en Indonesia al supuesto desarrollador y administrador técnico de Kratos.
  • El kit habría sido utilizado por más de 1.800 empresas criminales y generaba unas 15.000 campañas de phishing al mes.
  • Kratos apuntó a víctimas en más de 30 países y obtuvo presuntamente más de EUR €300.000 desde 2024.

 


Las autoridades alemanas anunciaron la neutralización de la infraestructura principal de Kratos, un kit de phishing como servicio conocido por facilitar ataques a delincuentes con distintos niveles de experiencia. La operación contó con respaldo de Estados Unidos e Indonesia.

La Oficina Central de Combate del Crimen en Internet de Fráncfort del Main, conocida como ZIT, y la Policía Criminal Federal de Alemania, BKA, describieron a Kratos como uno de los kits PhaaS más extendidos y peligrosos del mercado, informa The Register.

En Indonesia, las autoridades arrestaron al supuesto desarrollador y administrador técnico de la plataforma. El anuncio no indicó si la investigación también busca a otras personas vinculadas con la operación.

El caso muestra cómo los servicios criminales especializados reducen las barreras técnicas para lanzar campañas masivas. En lugar de crear toda la infraestructura, los atacantes pueden adquirir herramientas listas para imitar servicios digitales conocidos.

Una operación internacional contra la infraestructura de Kratos

El operativo neutralizó más de 200 servidores asociados con Kratos, según la ZIT y la BKA. La BKA no explicó públicamente qué procedimiento técnico utilizó para interrumpir la infraestructura.

En operaciones anteriores contra redes similares, las autoridades han entregado órdenes legales a proveedores de infraestructura. También han colaborado con proveedores de servicios de Internet para desviar o hundir el tráfico vinculado con direcciones IP sospechosas.

El desmantelamiento no se limitó a identificar posibles responsables individuales. La estrategia buscó retirar del entorno digital los componentes que permitían operar el servicio y distribuir páginas falsas a escala internacional.

El doctor Benjamin Krause, jefe de la ZIT en la Oficina del Procurador Público de Fráncfort del Main, defendió este enfoque como una forma de aplicación disruptiva de la ley. Según su declaración, la prioridad sigue siendo identificar y procesar a los acusados.

Krause añadió que la interrupción de un servicio criminal en línea contribuye a una mayor ciberseguridad. Su valoración refleja una tendencia de las autoridades a atacar tanto a los operadores como a las plataformas que habilitan múltiples delitos.

Kratos convirtió el phishing en un servicio escalable

Kratos permitía que ciberdelincuentes de bajo nivel recolectaran credenciales, incluidas contraseñas y cookies de sesión. La plataforma ofrecía páginas de phishing convincentes con temática de Microsoft para engañar a los usuarios.

El robo de cookies de sesión puede permitir que un atacante aproveche una sesión ya autenticada. Por ello, una contraseña protegida con autenticación multifactor no siempre evita el acceso si el delincuente consigue otros elementos de la sesión.

Las autoridades alemanas estimaron que los usuarios de Kratos apuntaron a cientos de miles de víctimas en más de 30 países. Cada campaña individual podía afectar potencialmente a varios miles de destinatarios en distintas regiones.

La operación detrás del kit habría obtenido más de EUR €300.000 desde 2024. Esa cifra muestra el atractivo económico de los modelos PhaaS, que cobran por herramientas, plantillas o servicios de distribución sin depender de un solo atacante.

Más de 1.800 empresas criminales habrían utilizado Kratos, mientras que la plataforma era responsable de aproximadamente 15.000 campañas de phishing por mes. El volumen estimado revela una estructura industrial, aunque fragmentada, para la suplantación de servicios digitales.

Nombres distintos para una misma amenaza

Las autoridades alemanas utilizaron el nombre Kratos, pero informes de fuentes abiertas lo han relacionado con productos comercializados anteriormente como SneakyLog y Sneaky 2FA. La relación entre esas denominaciones todavía presenta diferencias entre las investigaciones publicadas.

Microsoft informó a principios de 2026 que SneakyLog había servido para crear campañas dirigidas contra ciudadanos estadounidenses mediante formularios fiscales falsos W-2. La empresa también señaló que SneakyLog ingresó al mercado de kits de phishing a comienzos de 2025.

En contraste, KnowBe4 indicó que las primeras señales de Kratos aparecieron en enero de 2026. Esa diferencia temporal complica la reconstrucción del origen exacto de la plataforma y de sus posibles etapas de desarrollo.

El 16 de julio, empresas de seguridad como Heal Security reportaron que Kratos ofrecía señuelos basados en SharePoint, OneDrive, Microsoft Forms, Canva, Tilda y otros sitios. KnowBe4 había añadido señuelos de Adobe en una investigación publicada en febrero.

KnowBe4 también planteó que Kratos pudo haber evolucionado desde una familia anterior de troyanos comerciales y ladrones de información. La empresa no mencionó a SneakyLog ni a Sneaky 2FA al describir ese posible pasado, lo que mantiene abierta la discusión sobre la identidad del kit.

Objetivos concentrados en Estados Unidos y Europa

La mayoría de los informes de fuentes abiertas coincide en que los clientes de Kratos dirigieron sus ataques principalmente contra Estados Unidos y Europa. Los sectores afectados muestran que la amenaza alcanzó tanto a grandes industrias como a organizaciones con menos recursos defensivos.

Microsoft identificó a las industrias manufacturera, minorista y de salud como los principales objetivos en Estados Unidos. Los formularios falsos y las páginas de autenticación buscaban aprovechar procesos cotidianos con los que los usuarios ya estaban familiarizados.

En Europa, ANY.RUN reportó ataques contra organizaciones industriales, firmas de abogados, instituciones politécnicas, escuelas y pequeñas y medianas empresas. La variedad de objetivos evidencia que Kratos no dependía de una sola industria para sostener su actividad.

La suplantación de plataformas conocidas también facilita que los mensajes parezcan parte de una comunicación empresarial normal. Un usuario puede reconocer el nombre de un servicio y bajar la guardia antes de verificar el dominio o la solicitud recibida.

Carsten Meywirth, jefe del departamento de ciberdelito de la BKA, afirmó que quienes roban credenciales mediante sitios web falsos no deberían sentirse seguros. Para la autoridad, el éxito contra Kratos demuestra que incluso las infraestructuras de phishing profesionales pueden ser combatidas.

Meywirth calificó la operación como un trabajo pionero y envió una advertencia a otros actores cibernéticos. Su mensaje fue que el phishing no quedará sin castigo y que la BKA continuará combatiéndolo de manera consistente.

El impacto para empresas y usuarios

La caída de Kratos puede interrumpir campañas activas y dificultar el acceso de sus operadores a plantillas, servidores y herramientas de administración. Sin embargo, el desmantelamiento de una plataforma no elimina por sí solo el riesgo general de phishing.

Los nombres asociados con Kratos también muestran la capacidad de estas amenazas para cambiar de marca y adaptar sus ofertas. Cuando una infraestructura pierde visibilidad, sus operadores o sus clientes pueden intentar reutilizar componentes bajo otra denominación.

La autenticación multifactor continúa siendo una medida importante, pero el caso destaca la necesidad de combinarla con controles adicionales. La protección de cookies de sesión, la detección de dominios falsos y la capacitación de los usuarios cumplen funciones complementarias.

Las organizaciones objetivo incluyen sectores con información financiera, legal, médica, educativa e industrial. Por eso, una campaña exitosa puede provocar consecuencias que van más allá del acceso a una cuenta individual.

La operación coordinada entre Alemania, Estados Unidos e Indonesia resalta la dimensión transfronteriza del delito digital. Los servidores, administradores, proveedores y víctimas pueden encontrarse en jurisdicciones diferentes, lo que exige cooperación para interrumpir una red completa.

El caso de Kratos deja una señal clara para el mercado criminal: la profesionalización del phishing también aumenta la atención de las autoridades. Mientras las investigaciones continúen, el arresto en Indonesia y la neutralización de más de 200 servidores representan el principal golpe conocido contra esta plataforma.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín