FRANKFURT / LONDON (IT BOLTWISE) – Die Frankfurter Staatsanwaltschaft hat die Infrastruktur der Phishing-Plattform „Kratos“ abgeschaltet. Mehr als 200 Server wurden bei einer internationalen Aktion vom Netz genommen. Die Kampagnen zielten nach Angaben aus dem Fall vor allem auf Microsoft-365-Konten und liefen über ein „Phishing-as-a-Service“-Modell. Für Unternehmen bleibt entscheidend, auch nach der Abschaltung auf Restkopien und wiederverwendete Kits vorbereitet zu sein.

Mit der Abschaltung der Phishing-Plattform „Kratos“ rückt eine Art von Cyberkriminalität stärker in den Fokus, die weniger an spektakulären Einzeltaten hängt als an Skalierung: Infrastruktur, die sich wie ein Produkt mieten lässt. Laut Darstellung aus dem Fall nahm die Frankfurter Staatsanwaltschaft im Zuge einer internationalen Aktion mehr als 200 Server still. Diese Größenordnung macht deutlich, dass es nicht nur um einzelne Phishing-Mails oder isolierte Domains geht, sondern um einen Betriebsapparat, der Kampagnen automatisiert, wiederholt und für viele Abnehmer bereitstellt.
Technisch interessant ist vor allem das Geschäftsmodell „Phishing-as-a-Service“ (PhaaS), das „Kratos“ nach den Angaben im Material zugeschrieben wird. Abonnenten konnten demnach die komplette Infrastruktur nutzen, um massenhaft Zugangsdaten zu stehlen – ohne eigenes Deep-Tech-Wissen. Genau diese Entkopplung von Know-how und Angriffsaufbau ist für viele Sicherheitsabteilungen ein zentraler Treiber: Wenn „Betrieb“ und „Angriff“ getrennt sind, reicht ein kleiner Pool an Plattformbetreibern, um sehr viele gleichartige Kampagnen an den Markt zu bringen. Die Plattform wird außerdem unter dem Namen „SneakyLog“ geführt, was auf eine mehrschichtige Identität hindeutet, wie sie bei Botnetzen und Angriffs-Frameworks häufig zu beobachten ist.
In zeitlicher Hinsicht fällt auf, wie die Aktionen entlang von Zuständigkeiten verteilt waren: Während die Frankfurter Behörden die Server am 20. Juli stilllegten, nahmen indonesische Ermittler den mutmaßlichen Entwickler und Betreiber fest, so die Darstellung. Der Fall zeigt damit ein Muster, das sich bei Ermittlungskooperationen immer wieder zeigt: Infrastruktur wird oft dort „abgeschaltet“, wo der Betrieb am greifbarsten ist, während die Personenebene parallel über mehrere Länder verfolgt wird. Für IT-Sicherheitsteams heißt das praktisch: Auch wenn eine Plattform „offline“ geht, bleibt der Angriffshebel für einige Zeit über Nachahmer, Kopien und Wiederverwendung bestehen.
Das Material nennt konkrete Größenordnungen: „Kratos“ soll monatlich rund 15.000 Phishing-Kampagnen gegen Microsoft-365-Konten ausgelöst haben. Außerdem werden technische Erkennungsmerkmale beschrieben, die besonders relevant sind, weil sie direkt in die eigenen Telemetriedaten eingespielt werden können. Genannt werden charakteristische Dateien wie „barr.svg“ oder „lg.svg“ sowie die Weiterleitung gestohlener Daten über POST-Anfragen an PHP-Skripte „next.php“ und „save.php“. Für die Verteidigung ist dabei nicht nur die Detektion von Phishing-Mails wichtig, sondern auch die Erkennung von Kontrollkanälen im Webverkehr: Wenn in Proxy-, Webserver- oder SIEM-Logs wiederholt Muster auftauchen, die zu solchen Interaktionen passen, kann das ein Hinweis sein, dass ein Phishing-Vorgang nicht nur „zugestellt“, sondern auch erfolgreich genutzt wurde.
Gleichzeitig mahnt die Darstellung zur Vorsicht: Selbst nach dem Abschalten soll es noch Restrisiko geben, weil rund 1.800 Abonnenten weiterhin Kopien des Phishing-Kits besitzen. Das ist sicherheitstechnisch logisch, denn ein PhaaS-Modell lebt davon, dass Abnehmer die Komponenten übernehmen. Dadurch können neue, unabhängig betriebene Angriffswellen entstehen, die nicht mehr unter dem gleichen Infrastruktur-„Schirm“ laufen. Der operative Schwerpunkt verschiebt sich damit: Unternehmen müssen nicht nur die ursprünglich verwendeten Server schnell blocken, sondern auch die wiederverwendbaren Bausteine im Blick behalten – vom Dateimuster über Kommunikationsendpunkte bis hin zu Indikatoren im Authentifizierungs- und Webverkehr.
Der Fall kommt zudem zu einem Zeitpunkt, an dem Phishing und Unternehmenserpressung nach den Angaben im Material weltweit zunehmen. Als weiteres Beispiel nennt die Darstellung Festnahmen im Zusammenhang mit einer anderen Plattform („Tycoon 2FA“), die laut den Angaben mehr als 500.000 Organisationen attackiert haben soll. Ergänzend wird beschrieben, dass spezialisierte Gruppen nach dem Ruhestand einer eigenen Marke neue Marken etabliert haben und dabei auf eine Mischung aus Voice-Phishing und Man-in-the-Middle-Angriffen setzen, insbesondere gegen Akteure in der Finanzbranche. Für Entscheider ist daran vor allem die strategische Konsequenz relevant: Abwehr wird zur Daueraufgabe, weil Angreifer ihre Branding- und Lieferkanäle austauschen, während die Kernlogik – Identitätsausnutzung, Täuschung und Zugriff auf Konten – erhalten bleibt.
Auch die wirtschaftliche Dimension wird im Material beziffert: Zwischen Januar und Mai 2026 sollen rund 141,65 Bitcoin in Verbindung mit Erpressungsversuchen an Wallets geflossen sein; umgerechnet wird dies auf damals etwa 10,69 Millionen Euro. Unabhängig von der exakten Bewertung solcher Summen zeigt das vor allem, dass Angriffe auf Identitäten inzwischen eng mit monetarisierbaren Workflows verbunden sind. Für die Praxis folgt daraus eine robuste, mehrschichtige Abwehrstrategie: Neben E-Mail-Schutz und Awareness sollte die IT-Umgebung so abgesichert sein, dass verdächtige Authentifizierungsversuche, ungewöhnliche Session-Aktivitäten und die Nutzung von verdächtigen Web-Assets schneller auffallen. Moderne Ansätze in der KI-gestützten Erkennung können dabei helfen, Anomalien in Protokollen zu priorisieren, aber sie ersetzen nicht das genaue Pattern-Mapping, das im Fall „Kratos“ exemplarisch beschrieben wird.
Für Unternehmen und IT-Sicherheitsteams bleibt damit eine konkrete Schlussfolgerung: Prozesse zum Incident-Response-Handling dürfen nicht erst bei der Meldung einer einzelnen Kampagne starten. Wenn Logmuster wie „barr.svg“ oder „lg.svg“ sowie Interaktionen mit „next.php“ und „save.php“ wiederholt in den eigenen Daten auftauchen, sollte das als potenzielles Kompromittierungssignal behandelt und mit bestehenden Kontrollen abgeglichen werden. Entscheidend ist außerdem, die Zeitdimension mitzudenken: Der Angriffsträger ist zwar offline, aber die Kits können weiterverbreitet werden. Wer jetzt technische Erkennungsmerkmale in Monitoring, Detektionsregeln und Threat-Hunting-Workflows überführt, verbessert die Chance, dass die nächste Welle schneller erkannt und eingedämmt wird.
Unabhängig von der konkreten Plattformunterbrechung ist der Management-Blick ebenfalls wichtig: Der Erfolg von PhaaS-Modellen liegt in der Reibung zwischen Angreifer und Opfer – und diese Reibung wird durch organisatorische Maßnahmen, klare Verantwortlichkeiten und überprüfbare Detektionsabdeckung reduziert. In der Praxis bedeutet das, Sicherheitsmaßnahmen so zu gestalten, dass sie nicht nur gegen „bekannte“ Kampagnen wirken, sondern gegen typische Plattform-Verhaltensweisen: Wiederverwendbare Endpunkte, wiederkehrende Dateien und charakteristische HTTP-Interaktionsmuster. So wird aus einer einzelnen Abschaltung ein dauerhaftes Stück Resilienz.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab« bei Google Deutschland suchen, bei Bing oder Google News!