Kalastelua myytiin kuin franchising-ketjua – poliisi ajoi alas Kratos-alustan ja pidätti kehittäjän Indonesiassa
Kratos myi aidon näköisiä Microsoft-kirjautumissivuja lisenssillä yli 1 800 rikolliselle asiakkaalle, jotka pyörittivät noin 15 000 kampanjaa kuukaudessa. Alusta varasti salasanan lisäksi istuntoevästeen, joten kaksivaiheinen tunnistautuminen ei pysäyttänyt sitä.
Tiivistelma
Saksan ZIT ja BKA ajoivat yhdessä Yhdysvaltain viranomaisten kanssa alas Kratos-nimisen phishing-as-a-service-alustan ja yli 200 palvelinta. Alustan kehittäjä pidätettiin Indonesiassa. Kratos varasti salasanojen lisäksi istuntoevästeet, joilla kaksivaiheinen tunnistautuminen ohitettiin, ja sen asiakkaiden kampanjat tavoittivat satoja tuhansia uhreja yli 30 maassa.
Kalastelukampanjan pystyttäminen ei enää vaadi teknistä osaamista. Riitti, että osti lisenssin Kratos-nimiseen palveluun, ja aidon näköiset Microsoft-kirjautumissivut sekä tekninen ylläpito tulivat kaupan päälle.
Nyt tuo liiketoiminta on ohi. Frankfurtin verkkorikollisuuteen erikoistunut syyttäjäyksikkö ZIT ja Saksan liittorikospoliisi BKA kertoivat asiasta 20. heinäkuuta. Alustan keskusinfrastruktuuri ajettiin alas yhdessä Yhdysvaltain viranomaisten kanssa.
Operation Olympus Blade -nimisessä iskussa tehtiin vaarattomiksi yli 200 palvelinta. Alustan kehittäjä ja tekninen ylläpitäjä pidätettiin Indonesiassa paikallisten viranomaisten voimin.
Rikos myytiin kuin franchising
Miksi yksi kalastelupalvelu kiinnosti viranomaisia kolmella mantereella? Mittakaava selittää paljon. BKA kertoo, että Kratosilla oli yli 1 800 rikollista asiakasta.
Nämä asiakkaat pyörittivät alustan avulla noin 15 000 kalastelukampanjaa kuukaudessa, kukin mahdollisesti tuhansille vastaanottajille. Uhreja on kertynyt loppuvuodesta 2024 alkaen satoja tuhansia yli 30 maasta, etenkin Euroopasta ja Yhdysvalloista.
BKA käyttää tiedotteessaan asiakkaista sanaa franchisenehmer eli franchise-ottaja. Vertaus istuu varsin hyvin. Lisenssejä myytiin kryptovaluutoilla alustan oman verkkosivun ja Telegram-kaupan kautta, ja ostaja sai valmiin paketin ilman riviäkään omaa koodia.
Malli muistuttaa ihan tavallista ohjelmistokauppaa. Erona on vain se, että tuote oli rakennettu rikosta varten.
Kehittäjälle alusta tuotti vuodesta 2024 alkaen yli 300 000 euroa. Operaation tuloksia esittelevät tiedotteessa Carsten Meywirth, BKA:n kyberrikososaston johtaja, ja Benjamin Krause, ZIT:n johtaja.
Salasana ei ollut ainoa saalis
Kratosin sivut eivät keränneet pelkkiä salasanoja. Ne varastivat myös istuntoevästeen, jolla rikollinen pääsi tilille ilman uutta vahvistusta. Tekstiviestillä tai sovelluksella tehty kaksivaiheinen tunnistautuminen ei siis pysäyttänyt hyökkäystä.
Juuri siksi tapaus koskettaa myös huolellista käyttäjää, joka on suojannut tilinsä ohjeiden mukaan.
Istuntoevästeen varastaminen (AiTM)
Kalastelusivu toimii välikätenä uhrin ja oikean palvelun välissä. Kun uhri kirjautuu ja hyväksyy kaksivaiheisen vahvistuksen, sivu kaappaa palvelun myöntämän istuntoevästeen. Sillä rikollinen jatkaa istuntoa omalta koneeltaan ilman salasanaa tai uutta vahvistusta.
The Registerin tietojen perusteella alusta tunnettiin aiemmin nimillä SneakyLog ja Sneaky 2FA. Microsoft-teeman rinnalla sivuja tehtailtiin myös SharePointin, OneDriven, Canvan ja Adoben nimissä.
Suomi-kytköstä ei ole vahvistettu
Suomea ei mainita uhrimaiden joukossa, eikä Kyberturvallisuuskeskus tai poliisi ole toistaiseksi kommentoinut tapausta. Ilmiö ei silti ole meillä vieras.
Kyberturvallisuuskeskus on varoittanut Microsoft 365 -tunnuksiin kohdistuvan kalastelun aallosta ja palveluna myytävistä kalastelualustoista, esimerkkinä Tycoon 2FA ja sen laitekoodikalastelu. Kratos kuuluu samaan tuoteperheeseen, vaikka sen kampanjoita ei ole Suomessa vahvistettu. Microsoft-tunnuksia kalastellaan siis täälläkin, joten jutun opetukset pätevät ilman suoraa kytköstäkin.
BKA kertoo lisäksi, että Microsoft ilmoittaa kalastelun kohteiksi joutuneille käyttäjille asiasta.
Alasajo ei lopeta kalastelua
Yhden alustan kaataminen ei tyhjennä markkinaa, sillä asiakkaat siirtyvät kilpaileville palveluille. Oikeastaan operaation kiinnostavin anti voi olla vasta tulossa. BleepingComputer kertoo, että takavarikoidut palvelimet auttavat tunnistamaan alustan asiakkaita jatkotutkinnassa.
Yhdysvalloissa tutkintaa vetävät Pohjois-Texasin piirisyyttäjänvirasto ja FBI:n Dallasin kenttätoimisto. Alustan verkkotunnus on siirtynyt FBI:n haltuun, ja sivulla on tätä artikkelia kirjoitettaessa takavarikosta kertova banneri. Se, kuinka moni 1 800 asiakkaasta päätyy vielä syytteeseen, selviää vasta jatkotutkinnassa.
Mitä tehdä
Tarkista kirjautumissivun osoite aina ennen tunnusten syöttämistä, sillä aidon näköinen sivu ei todista mitään. Jos sähköpostin linkki pyytää yllättäen kirjautumaan Microsoft-tilille, mene palveluun suoraan selaimella.
Tekstiviesti- tai sovellusvahvistus ei suojaa istuntoevästeen varastamiselta. Kalastelunkestävä tunnistautuminen eli passkey tai FIDO2-avain suojaa, koska se on sidottu palvelun oikeaan verkko-osoitteeseen.
Epäilyttävästä viestistä voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Jos tunnukset ehtivät jo kalastelusivulle, vaihda salasana heti, kirjaa kaikki istunnot ulos ja tee rikosilmoitus poliisi.fi-palvelussa.
Lahteet
- BKA ja ZIT (20.07.2026)
- BleepingComputer (21.07.2026)
- The Register (21.07.2026)
- Kyberturvallisuuskeskus