نظرة عامة
| العنصر | التفاصيل |
|---|---|
| اسم العدّة | Kratos (خدمة تصيّد كخدمة — Phishing-as-a-Service) |
| الهدف الرئيسي | حسابات Microsoft 365 |
| التقنية الأساسية | وسيط عكسي (Reverse Proxy) بلغة Node.js لتنفيذ هجوم Adversary-in-the-Middle |
| الجهات المنفِّذة للتفكيك | وحدة الجرائم الإلكترونية بنيابة فرانكفورت العامة (ZIT) والمكتب الاتحادي الألماني للشرطة الجنائية (BKA)، بالتعاون مع جهات أمريكية |
| عدد المشتركين المقدَّر | نحو 1,800 مشترك مدفوع |
| الأرباح المقدَّرة | أكثر من 300,000 يورو منذ عام 2024 |
| الاعتقالات | رجل إندونيسي، يُشتبه أنه طوّر العدّة وشغّلها |
آلية العمل: نمطان لسرقة الحسابات
قدّمت Kratos لمشتركيها نمطين مختلفين لتنفيذ هجمات التصيّد، بحسب مستوى التطور المطلوب:
النمط الأول: صفحة PHP بسيطة
النمط الأبسط كان مجرد “صفحة PHP عادية تكتفي بحصاد بيانات الاعتماد فقط” — أي أنها تعرض على الضحية صفحة تسجيل دخول مزيَّفة تشبه صفحة Microsoft الحقيقية، وتسجّل اسم المستخدم وكلمة المرور فور إدخالهما. هذا النمط لا يستطيع تجاوز المصادقة الثنائية (2FA/MFA) بحد ذاته.
النمط الثاني: وسيط عكسي بلغة Node.js (الأخطر)
النمط الثاني، والأكثر تطوراً وخطورة، اعتمد على:
“a Node.js reverse proxy designed to relay the login to Microsoft in real time and capture the resulting session.” الترجمة: “وسيط عكسي (Reverse Proxy) مكتوب بلغة Node.js، مصمَّم لتمرير عملية تسجيل الدخول إلى مايكروسوفت الحقيقية بشكل لحظي (Real Time)، والتقاط الجلسة الناتجة.”
هذه هي تقنية الخصم في المنتصف (Adversary-in-the-Middle — AiTM): بدلاً من عرض صفحة مزيَّفة “ميتة” لا تتفاعل فعلياً مع مايكروسوفت، يعمل الخادم الخاص بالمهاجم كوسيط حقيقي بين الضحية وخادم مايكروسوفت الفعلي — يمرّر كل خطوة من عملية تسجيل الدخول (بما فيها طلب رمز المصادقة الثنائية) بشكل شفاف تماماً من منظور الضحية، بينما يلتقط بالخفاء ملف تعريف ارتباط الجلسة (Session Cookie) الناتج بعد نجاح تسجيل الدخول الحقيقي.
هذا بالضبط ما يجعل هذه التقنية تتجاوز المصادقة الثنائية بفعالية:
“that cookie is enough to walk past two-factor authentication into the account as the user.” الترجمة: “ملف تعريف الارتباط ذاك كافٍ للمرور متجاوزاً المصادقة الثنائية والدخول للحساب بهوية المستخدم [الفعلي].”
بما أن المصادقة الثنائية تحمي فقط لحظة تسجيل الدخول، فإن سرقة جلسة مصادَق عليها بالفعل (عبر ملف تعريف الارتباط) تلغي فائدتها بالكامل — المهاجم لا يحتاج لمعرفة كلمة المرور ولا رمز المصادقة الثنائية مجدداً، فقط استخدام الجلسة المسروقة مباشرة كأنه المستخدم الشرعي نفسه.
حجم العملية
كشفت التحقيقات عن نطاق تجاري منظَّم بالكامل لهذه الخدمة:
- نحو 1,800 مشترك مدفوع (Paying Customers) استخدموا Kratos.
- نحو 15,000 حملة تصيّد شهرياً شُغِّلت عبر العدّة مجتمعة.
- أرباح تجاوزت 300,000 يورو منذ عام 2024.
- مئات الآلاف من الضحايا موزَّعين على أكثر من 30 دولة، بتركّز واضح بأوروبا والولايات المتحدة.
هذه الأرقام تؤكد أن Kratos لم تكن أداة هواة محدودة الاستخدام، بل منصة تصيّد كخدمة (Phishing-as-a-Service) متكاملة، تُدار تجارياً بمشتركين يدفعون مقابل الوصول إليها — نموذج عمل مطابق تماماً لصناعات البرمجيات كخدمة الشرعية، لكن موجَّه بالكامل لجريمة إلكترونية منظَّمة.
العملية والاعتقال
قادت العملية وحدة الجرائم الإلكترونية بنيابة فرانكفورت العامة (ZIT) والمكتب الاتحادي الألماني للشرطة الجنائية (BKA)، بالتعاون مع جهات إنفاذ قانون أمريكية. أسفرت العملية عن:
- إخراج أكثر من 200 خادم من الخدمة (Offline) كانت تدعم بنية Kratos التحتية.
- اعتقال رجل إندونيسي يُشتبه أنه طوّر العدّة وأدارها.
لماذا التفكيك لا يعني اختفاء الخطر بالكامل؟
نقطة مهمة يجب الانتباه لها: رغم إخراج الخوادم المركزية من الخدمة واعتقال المطوّر المشتبه به، فإن المقال الأصلي يوضح أن:
- المشتركين الحاليين البالغ عددهم نحو 1,800 يحتفظون بنسخهم الخاصة من كود العدّة التي حصلوا عليها مسبقاً — إخراج الخوادم المركزية من الخدمة لا يحذف تلقائياً الأدوات الموجودة بحوزتهم.
هذا يعني أن التفكيك يمثّل ضربة حقيقية وكبيرة لسهولة الوصول للأداة (خصوصاً للمشتركين الجدد المحتملين)، لكنه لا يضمن توقف كل نشاط التصيّد المرتبط بها فوراً وبشكل كامل من قِبَل من يمتلكون نسخاً بالفعل.
التوصيات الدفاعية
- لا تعتمد على المصادقة الثنائية القائمة على كلمة مرور + رمز فقط كخط دفاع وحيد — تقنيات AiTM مصمَّمة تحديداً لتجاوز هذا النوع من الحماية. مفاتيح الأمان الفيزيائية القائمة على معيار FIDO2/WebAuthn (التي تربط المصادقة بالنطاق الفعلي المُتَّصَل به) أكثر مقاومة لهذا النوع من الهجمات.
- راقب علامات سرقة الجلسات: تسجيلات دخول من مواقع جغرافية أو أجهزة غير معتادة رغم استخدام حساب “مُصادَق عليه بشكل طبيعي” قد تشير لجلسة مسروقة عبر AiTM لا لكلمة مرور مسروقة تقليدياً.
- درّب المستخدمين على التحقق من نطاق الرابط الفعلي قبل إدخال بيانات الاعتماد، حتى لو بدت الصفحة مطابقة تماماً بصرياً لصفحة مايكروسوفت الحقيقية — عدّات AiTM مصمَّمة خصيصاً لتكون متطابقة بصرياً بنسبة كبيرة.
- فعّل سياسات انتهاء صلاحية الجلسات وإبطالها (Session Revocation) بشكل قصير نسبياً وقابل للتفعيل الفوري عند الاشتباه بخرق، لتقليل نافذة الاستفادة من أي جلسة مسروقة.
ملاحظات
- الخبر الأصلي كتبته الصحفية Swati Khandelwal على The Hacker News بتاريخ 22 تموز/يوليو 2026.
- هذا مثال إيجابي نادر نسبياً بمشهد التهديدات — عملية إنفاذ قانون دولية فعلية أدت لنتيجة ملموسة (اعتقال + تفكيك بنية تحتية)، وليس مجرد تحليل تقني لتهديد لا يزال نشطاً بلا استجابة.
المصدر
المقال الأصلي: Police Dismantle Kratos Phishing Kit Built to Steal Microsoft 365 Sessions and Bypass MFA