FRANKFURT / LONDON (IT BOLTWISE) – Die Frankfurter Staatsanwaltschaft hat die Infrastruktur der Phishing-Plattform „Kratos“ abgeschaltet. Mehr als 200 Server wurden bei einer internationalen Aktion vom Netz genommen. Die Kampagnen zielten nach Angaben aus dem Fall vor allem auf Microsoft-365-Konten und liefen über ein „Phishing-as-a-Service“-Modell. Für Unternehmen bleibt entscheidend, auch nach der Abschaltung auf Restkopien und wiederverwendete Kits vorbereitet zu sein.

Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab
Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Mit der Abschaltung der Phishing-Plattform „Kratos“ rückt eine Art von Cyberkriminalität stärker in den Fokus, die weniger an spektakulären Einzeltaten hängt als an Skalierung: Infrastruktur, die sich wie ein Produkt mieten lässt. Laut Darstellung aus dem Fall nahm die Frankfurter Staatsanwaltschaft im Zuge einer internationalen Aktion mehr als 200 Server still. Diese Größenordnung macht deutlich, dass es nicht nur um einzelne Phishing-Mails oder isolierte Domains geht, sondern um einen Betriebsapparat, der Kampagnen automatisiert, wiederholt und für viele Abnehmer bereitstellt.

Technisch interessant ist vor allem das Geschäftsmodell „Phishing-as-a-Service“ (PhaaS), das „Kratos“ nach den Angaben im Material zugeschrieben wird. Abonnenten konnten demnach die komplette Infrastruktur nutzen, um massenhaft Zugangsdaten zu stehlen – ohne eigenes Deep-Tech-Wissen. Genau diese Entkopplung von Know-how und Angriffsaufbau ist für viele Sicherheitsabteilungen ein zentraler Treiber: Wenn „Betrieb“ und „Angriff“ getrennt sind, reicht ein kleiner Pool an Plattformbetreibern, um sehr viele gleichartige Kampagnen an den Markt zu bringen. Die Plattform wird außerdem unter dem Namen „SneakyLog“ geführt, was auf eine mehrschichtige Identität hindeutet, wie sie bei Botnetzen und Angriffs-Frameworks häufig zu beobachten ist.

In zeitlicher Hinsicht fällt auf, wie die Aktionen entlang von Zuständigkeiten verteilt waren: Während die Frankfurter Behörden die Server am 20. Juli stilllegten, nahmen indonesische Ermittler den mutmaßlichen Entwickler und Betreiber fest, so die Darstellung. Der Fall zeigt damit ein Muster, das sich bei Ermittlungskooperationen immer wieder zeigt: Infrastruktur wird oft dort „abgeschaltet“, wo der Betrieb am greifbarsten ist, während die Personenebene parallel über mehrere Länder verfolgt wird. Für IT-Sicherheitsteams heißt das praktisch: Auch wenn eine Plattform „offline“ geht, bleibt der Angriffshebel für einige Zeit über Nachahmer, Kopien und Wiederverwendung bestehen.

Das Material nennt konkrete Größenordnungen: „Kratos“ soll monatlich rund 15.000 Phishing-Kampagnen gegen Microsoft-365-Konten ausgelöst haben. Außerdem werden technische Erkennungsmerkmale beschrieben, die besonders relevant sind, weil sie direkt in die eigenen Telemetriedaten eingespielt werden können. Genannt werden charakteristische Dateien wie „barr.svg“ oder „lg.svg“ sowie die Weiterleitung gestohlener Daten über POST-Anfragen an PHP-Skripte „next.php“ und „save.php“. Für die Verteidigung ist dabei nicht nur die Detektion von Phishing-Mails wichtig, sondern auch die Erkennung von Kontrollkanälen im Webverkehr: Wenn in Proxy-, Webserver- oder SIEM-Logs wiederholt Muster auftauchen, die zu solchen Interaktionen passen, kann das ein Hinweis sein, dass ein Phishing-Vorgang nicht nur „zugestellt“, sondern auch erfolgreich genutzt wurde.

Gleichzeitig mahnt die Darstellung zur Vorsicht: Selbst nach dem Abschalten soll es noch Restrisiko geben, weil rund 1.800 Abonnenten weiterhin Kopien des Phishing-Kits besitzen. Das ist sicherheitstechnisch logisch, denn ein PhaaS-Modell lebt davon, dass Abnehmer die Komponenten übernehmen. Dadurch können neue, unabhängig betriebene Angriffswellen entstehen, die nicht mehr unter dem gleichen Infrastruktur-„Schirm“ laufen. Der operative Schwerpunkt verschiebt sich damit: Unternehmen müssen nicht nur die ursprünglich verwendeten Server schnell blocken, sondern auch die wiederverwendbaren Bausteine im Blick behalten – vom Dateimuster über Kommunikationsendpunkte bis hin zu Indikatoren im Authentifizierungs- und Webverkehr.

Der Fall kommt zudem zu einem Zeitpunkt, an dem Phishing und Unternehmenserpressung nach den Angaben im Material weltweit zunehmen. Als weiteres Beispiel nennt die Darstellung Festnahmen im Zusammenhang mit einer anderen Plattform („Tycoon 2FA“), die laut den Angaben mehr als 500.000 Organisationen attackiert haben soll. Ergänzend wird beschrieben, dass spezialisierte Gruppen nach dem Ruhestand einer eigenen Marke neue Marken etabliert haben und dabei auf eine Mischung aus Voice-Phishing und Man-in-the-Middle-Angriffen setzen, insbesondere gegen Akteure in der Finanzbranche. Für Entscheider ist daran vor allem die strategische Konsequenz relevant: Abwehr wird zur Daueraufgabe, weil Angreifer ihre Branding- und Lieferkanäle austauschen, während die Kernlogik – Identitätsausnutzung, Täuschung und Zugriff auf Konten – erhalten bleibt.

Auch die wirtschaftliche Dimension wird im Material beziffert: Zwischen Januar und Mai 2026 sollen rund 141,65 Bitcoin in Verbindung mit Erpressungsversuchen an Wallets geflossen sein; umgerechnet wird dies auf damals etwa 10,69 Millionen Euro. Unabhängig von der exakten Bewertung solcher Summen zeigt das vor allem, dass Angriffe auf Identitäten inzwischen eng mit monetarisierbaren Workflows verbunden sind. Für die Praxis folgt daraus eine robuste, mehrschichtige Abwehrstrategie: Neben E-Mail-Schutz und Awareness sollte die IT-Umgebung so abgesichert sein, dass verdächtige Authentifizierungsversuche, ungewöhnliche Session-Aktivitäten und die Nutzung von verdächtigen Web-Assets schneller auffallen. Moderne Ansätze in der KI-gestützten Erkennung können dabei helfen, Anomalien in Protokollen zu priorisieren, aber sie ersetzen nicht das genaue Pattern-Mapping, das im Fall „Kratos“ exemplarisch beschrieben wird.

Für Unternehmen und IT-Sicherheitsteams bleibt damit eine konkrete Schlussfolgerung: Prozesse zum Incident-Response-Handling dürfen nicht erst bei der Meldung einer einzelnen Kampagne starten. Wenn Logmuster wie „barr.svg“ oder „lg.svg“ sowie Interaktionen mit „next.php“ und „save.php“ wiederholt in den eigenen Daten auftauchen, sollte das als potenzielles Kompromittierungssignal behandelt und mit bestehenden Kontrollen abgeglichen werden. Entscheidend ist außerdem, die Zeitdimension mitzudenken: Der Angriffsträger ist zwar offline, aber die Kits können weiterverbreitet werden. Wer jetzt technische Erkennungsmerkmale in Monitoring, Detektionsregeln und Threat-Hunting-Workflows überführt, verbessert die Chance, dass die nächste Welle schneller erkannt und eingedämmt wird.

Unabhängig von der konkreten Plattformunterbrechung ist der Management-Blick ebenfalls wichtig: Der Erfolg von PhaaS-Modellen liegt in der Reibung zwischen Angreifer und Opfer – und diese Reibung wird durch organisatorische Maßnahmen, klare Verantwortlichkeiten und überprüfbare Detektionsabdeckung reduziert. In der Praxis bedeutet das, Sicherheitsmaßnahmen so zu gestalten, dass sie nicht nur gegen „bekannte“ Kampagnen wirken, sondern gegen typische Plattform-Verhaltensweisen: Wiederverwendbare Endpunkte, wiederkehrende Dateien und charakteristische HTTP-Interaktionsmuster. So wird aus einer einzelnen Abschaltung ein dauerhaftes Stück Resilienz.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab".
Stichwörter AI Artificial Intelligence Cybercrime Fürensics Identitätsdiebstahl KI Künstliche Intelligenz Log-analyse Microsoft 365 Pheas Phishing Server Siem
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kratos-Phishing-Plattform: Frankfurter Behörden schalten mehr als 200 Server ab« bei Google Deutschland suchen, bei Bing oder Google News!


    910 Leser gerade online auf IT BOLTWISE
    KI-Jobs