
企業資安部落格文章精選(隨時更新)
跨國執法搗毀釣魚即服務平台Kratos,TrendAI提供關鍵情資協助破案
- Kratos 是近期大量 Microsoft 365 帳密竊取事件背後的「釣魚即服務」(PhaaS)平台,已遭德國聯邦刑事警察局(BKA)與法蘭克福網路犯罪防制中心(ZIT,並有美國當局協助)透過代號「Olympus Blade」的行動搗毀。
- 開發者兼技術管理者已在印尼落網。該平台前身為Sneaky2FA,一款自2024年10月起鎖定Microsoft帳戶的釣魚工具包。 超過1,800名犯罪訂閱者租用Kratos,平均每月發動約1.5萬起釣魚攻擊活動。此次行動關閉了200多台伺服器,受害者遍及30多個國家(以歐洲與美國為主),自2024年底以來累計受害人數達數十萬人。 TrendAI 透過提供威脅情資、基礎設施指紋辨識、受害者輪廓分析以及幕後行為者研判,協助支援此次調查。相關情資自2025年起即提供給BKA。
- 訂閱制的商業模式讓Kratos得以規模化擴張——附屬會員只需租用工具包,即可仰賴服務本身支援釣魚行動。這也是此次行動的意義所在:不只是逮捕一人,而是瓦解了讓低技術門檻的操作者也能發動大規模帳密竊取攻擊的基礎設施與商業模式。
⟫ 完整文章
裝置代碼網路釣魚濫用 OAuth 2.0 裝置授權流程,這項功能原本是為無法顯示標準登入畫面的裝置所設計。 受害者是在真正的 Microsoft 頁面上登入並核准,因此密碼並未外洩,MFA 也確實完成驗證——問題在於,登入後產生的工作階段(session)被核發給了攻擊者,而非使用者本人。 當攻擊鎖定 Microsoft Authentication Broker 時,一次核准動作就能被轉化為攻擊者註冊的惡意裝置與長效更新權杖(refresh token),意味著攻擊者取得的是持久性存取權,而非一次性登入。 最有效的防禦是:提升使用者警覺性、在非必要情境下封鎖裝置代碼流程,並部署能偵測此類行為、持續監控相關事件的偵測方案。
⟫ 完整文章



