• 3 min de lectura
Kit de phishing Kratos desmantelado tras la incautación de más de 200 servidores
Autoridades alemanas afirman haber desmantelado la infraestructura clave de phishing de Kratos, incautado más de 200 servidores y detenido a un presunto desarrollador en Indonesia.

Imagen: The Register
Las autoridades alemanas dicen haber neutralizado la infraestructura central detrás de Kratos, un kit de phishing como servicio (PhaaS) de amplia difusión, en una operación respaldada por EE. UU. e Indonesia. El desmantelamiento incluyó más de 200 servidores, mientras que las autoridades indonesias detuvieron al presunto desarrollador y administrador técnico de la plataforma.
Según la Oficina Central para la Lucha contra la Delincuencia Informática (ZIT) de Fráncfort del Meno y la Policía Federal Criminal de Alemania (BKA), Kratos fue uno de los kits PhaaS más extendidos y peligrosos del mercado. Los investigadores dijeron que permitía a delincuentes de baja cualificación robar credenciales —incluidas contraseñas y cookies de sesión— mediante páginas de phishing con apariencia convincente de Microsoft que podían ayudar a eludir la autenticación multifactor (MFA).
Las autoridades alemanas dijeron que los delincuentes que usaban Kratos apuntaron a cientos de miles de víctimas en más de 30 países. La operación detrás del kit presuntamente generó más de 300.000 € (342.000 $) desde 2024, con un estimado de 1.800 empresas criminales que usaban el servicio y ejecutaban alrededor de 15.000 campañas de phishing por mes.

Recomendado
Los hackers están ocultando malware en las canalizaciones de desarrollo de IA
«Cada campaña individual tenía el potencial de perjudicar a varios miles de destinatarios en todo el mundo.»
La ZIT y la BKA no explicaron cómo se neutralizaron los servidores. Desmantelamientos anteriores han implicado órdenes legales a proveedores de alojamiento y cooperación con proveedores de Internet para redirigir a un sinkhole o aplicar rutas nulas al tráfico vinculado a direcciones IP sospechosas.
El Dr. Benjamin Krause, jefe de la ZIT en la Fiscalía de Fráncfort del Meno, dijo que el caso demostraba que «la aplicación de la ley disruptiva funciona». Carsten Meywirth, jefe del departamento de ciberdelincuencia de la BKA, añadió que el resultado debería servir de advertencia para otros operadores de phishing.
Kratos, SneakyLog y cronologías conflictivas
Las autoridades alemanas se refirieron al kit solo como Kratos, pero informes de código abierto lo han vinculado a productos vendidos bajo nombres que incluyen SneakyLog y Sneaky 2FA. La historia exacta no está clara.
Microsoft dijo a principios de este año que SneakyLog se había utilizado en campañas de phishing dirigidas a ciudadanos estadounidenses con formularios fiscales W-2 falsos. El 16 de julio, Heal Security informó que Kratos ofrecía plantillas de phishing con temática de SharePoint, OneDrive, Microsoft Forms, Canva y Tilda. KnowBe4 dijo en febrero que también había visto señuelos de Adobe.
Las cronologías no coinciden completamente. Microsoft dijo que SneakyLog entró en el mercado de kits de phishing a principios de 2025, mientras que KnowBe4 afirmó que las primeras señales de Kratos aparecieron solo en enero de 2026. KnowBe4 también argumentó que Kratos evolucionó a partir de una familia de troyanos comerciales y ladrones de información (infostealers), en lugar de vincularlo explícitamente a SneakyLog o Sneaky 2FA.
Lo que sí parece consistente en los informes públicos es la base de objetivos: principalmente víctimas en EE. UU. y Europa. Microsoft identificó la manufactura, el comercio minorista y la sanidad como objetivos clave en EE. UU., mientras que ANY.RUN dijo que en Europa los ataques afectaron a organizaciones industriales, despachos jurídicos, instituciones politécnicas, escuelas, PYMES y otras.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía The Register


