FRANKFURT / LONDON (IT BOLTWISE) – Ermittler haben am 20. Juli in Frankfurt gemeinsam mit dem Bundeskriminalamt über 200 Server eines Phishing-Kits namens „Kratos“ abgeschaltet. Das System kam laut Angaben des Fallumfelds in geschätzt 15.000 Kampagnen zum Einsatz, um Session-Cookies zu stehlen und MFA zu umgehen. Im Bericht wird zugleich sichtbar, wie stark Angreifer aktuell Active Directory als Identitäts-Backbone für persistente Zugriffe nutzen. Für Unternehmen heißt das: Die AD-Überwachung und die Absicherung kritischer Protokolle müssen kurzfristig in den operativen Alltag.

Die Abschaltung des Phishing-Kits „Kratos“ ist auf den ersten Blick ein klassischer Schlag gegen eine kriminelle Infrastruktur. Entscheidend ist aber, wie solche Kits heute arbeiten und welche Ziele sie priorisieren: In dem Fall standen laut Schilderung nicht nur einzelne Benutzerkonten im Fokus, sondern die Identitätskette dahinter. Besonders betroffen sind Umgebungen, in denen Active Directory (AD) als zentrale Identitätsverwaltung dient. Dort reicht schon ein mittelbarer Zugriff auf Sitzungsdaten, um die Wirksamkeit scheinbar starker Kontrollen wie der Mehrfaktor-Authentifizierung (MFA) zu unterlaufen.
Technisch wird die neue Qualität der Angriffe über zwei Muster greifbar. Zum einen werden laut den Analysen Kampagnen gegen Microsoft-365-Konten und verbundene lokale Umgebungen beobachtet, die mit Adversary-in-the-Middle-Angriffen (AitM) arbeiten. Das Ziel ist dabei weniger das „Knacken“ von Passwörtern, sondern das Umleiten und Erneuern von Sitzungen, damit Angreifer längerfristig Zugang behalten. Zum anderen zeigen die beschriebenen Fälle, dass Kriminelle authentisch wirkende Microsoft-Anmeldeseiten einsetzen, um ungewollte App-Berechtigungen zu erschleichen. Wenn sich dadurch Zugriff auf E-Mails, Dateien und Teams-Strukturen ergibt, wird aus einem Phishing-Vorfall schnell ein Identitäts- und Berechtigungsproblem mit Breitenwirkung.
Der operative Charakter der Kampagnen wird durch Zahlen untermauert. Sicherheitsforscher berichten seit dem Sommer von einer Zunahme entsprechender Angriffsserien; eine Welle mit dem Namen „Payroll Pirates“ soll Analysen zufolge Gehaltsdaten in Hunderten Organisationen in Europa und Nordamerika treffen. Parallel wird in einem Zeitfenster zwischen Ende Juni und Mitte Juli 2026 eine Kampagne mit über 200 Phishing-Nachrichten an rund 120 Organisationen beschrieben. In solchen Verläufen ist die wiederholte Session-Erneuerung ein zentraler Hebel: Statt nur einmal Credentials zu erlangen, zielen die Angreifer darauf ab, in der betreffenden Sitzung handlungsfähig zu bleiben und Sicherheitskontrollen in diesem Moment faktisch auszuschalten.
Dass es am 20. Juli zu einem Erfolg kam, unterstreicht die Bedeutung koordinierter Ermittlungen. In Frankfurt schalteten Ermittler gemeinsam mit dem Bundeskriminalamt über 200 Server des Phishing-Kits „Kratos“ ab. Laut Darstellung wurde das System monatlich für schätzungsweise 15.000 Kampagnen genutzt, um Session-Cookies zu stehlen und MFA-Schutz zu umgehen. Für Security-Teams ist das mehr als eine Randnotiz: Session-Cookie-Diebstahl bedeutet, dass sie nicht nur Logins bewerten dürfen, sondern auch die Schutzfähigkeit für Authentifizierungstokens, deren Lebensdauer und die Erkennung von Anomalien im Session-Handling. In der Praxis entscheidet dann, wie gut Monitoring, Incident-Response-Prozesse und die Ursachenanalyse rund um Identitätstokens zusammenpassen.
Mit dem Fokus auf AD wird auch klar, warum Schulungen im zweiten Halbjahr 2026 stärker in Richtung Active-Directory-Sicherheit rücken. Die beschriebenen Workshops richten sich an IT-Administratoren und Sicherheitsverantwortliche und sollen praxisnah Fähigkeiten für die Absicherung des AD vermitteln. Besonders betont werden dabei die Verteidigung gegen Ransomware sowie der Schutz von Kerberos-Protokollen und AD-Objekten. Das ist konsequent, denn viele der bekannten Angriffswege lassen sich mit Blick auf Kerberos-Validierungen, Privilegienpfade und die Manipulation von AD-Objekten erklären. Wer diese Zusammenhänge versteht, erkennt Angriffe schneller als „nur“ einen verdächtigen Login.
In den Kursen sollen Teilnehmende außerdem konkrete Techniken wie Pass-the-Hash oder Kerberoasting analysieren und den Einsatz von Werkzeugen wie BloodHound oder PingCastle einordnen können. Ebenso spielt der Aufbau von Tiering-Modellen und die Nutzung von Honeypots eine Rolle, weil damit typische laterale Bewegungen im Verzeichnisdienst-Ecosystem frühzeitig begrenzt oder zumindest sichtbar gemacht werden. Für den öffentlichen Sektor werden zudem Lehrgänge zum Aufbau eines Informationssicherheits-Managementsystems (ISMS) nach BSI-Standards angekündigt. Unabhängig vom Sektor zeigt sich hier eine klare Linie: Sicherheit ist nicht nur Tooling, sondern auch Prozessdisziplin, weshalb AD-Überwachung und saubere Hybrid-Konfigurationen in der Praxis immer wieder zum Engpass werden, etwa zur Vermeidung von Mail-Loops in Exchange Online.
Die Dringlichkeit ergibt sich zusätzlich aus dem Tempo, mit dem sich Angriffe weiter professionalisieren. Die Polizei in Essen meldet für August 2026 eine stabile Zahl an Ransomware-Delikten im niedrigen zweistelligen Bereich pro Jahr, gleichzeitig warnen Stellen wie das BSI vor Künstlicher Intelligenz, die die Geschwindigkeit von Cyberattacken massiv erhöht. Branchenanalysen verweisen zudem darauf, dass sich die Zeit zwischen der Bekanntwerdung einer Sicherheitslücke und ihrer aktiven Ausnutzung deutlich verkürzt hat. Das verschiebt die Prioritäten: Patch-Management und schnelle Validierung von Risikofunden werden wichtiger als lange Strategiepapiere. Auch Schwachstellen in Enterprise-Software bleiben ein realistisches Einfallstor; genannt wird unter anderem eine Lücke in einer Java-basierten Plattform (Apache OFBiz), deren Fix nach Hinweisen von Sicherheitsforschern laut Darstellung inzwischen erfolgt ist.
Für Unternehmen führt das zu einer pragmatischen Empfehlung, die in der Branche unter dem Konzept „Assume Breach“ bekannt ist: Man geht davon aus, dass ein Einbruch bereits passiert ist oder unmittelbar bevorsteht. Daraus folgt als operative Konsequenz vor allem kontinuierliche Überwachung des Active Directory und eine saubere Konfiguration der Hybrid-Umgebung. Genau solche Maßnahmen helfen, wenn Angreifer – wie im beschriebenen Fall – nicht nur versuchen, einmalig in Konten zu gelangen, sondern Zugriff über Session-Management und Rechteeskalationen zu verlängern. In einer Landschaft, in der KI-basierte Angriffe schneller werden und Identitätssysteme als gemeinsamer Nenner dienen, entscheidet damit oft die Qualität der Detektion: Nicht „ob“ ein Angriff stattfindet, sondern „wie früh“ und „wie granular“ man ihn erkennt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Polizei schaltet Phishing-Kit „Kratos“ ab: 200 Server, Fokus auf AD-Absicherung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Polizei schaltet Phishing-Kit „Kratos“ ab: 200 Server, Fokus auf AD-Absicherung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Polizei schaltet Phishing-Kit „Kratos“ ab: 200 Server, Fokus auf AD-Absicherung« bei Google Deutschland suchen, bei Bing oder Google News!