Cạm bẫy số

Kratos bị triệt phá, nhưng hệ sinh thái dịch vụ lừa đảo cho thuê vẫn sinh sôi

Sơn Vân 21/07/2026 09:25

Việc Đức và Mỹ đánh sập Kratos là đòn giáng mạnh vào hệ sinh thái dịch vụ lừa đảo trực tuyến cho thuê.

Kratos là một trong những nền tảng Phishing-as-a-Service (PhaaS) lớn nhất thế giới, được hàng nghìn tội phạm mạng sử dụng để triển khai các chiến dịch đánh cắp tài khoản trực tuyến quy mô toàn cầu.

Thành công này của cơ quan chức năng nối dài danh sách các chiến dịch quốc tế nhằm xóa sổ những nền tảng PhaaS – mô hình cho thuê dịch vụ lừa đảo đang giúp tội phạm mạng hoạt động ngày càng chuyên nghiệp và quy mô hơn.

PhaaS (dịch vụ lừa đảo trực tuyến cho thuê) là mô hình mà các nhóm tội phạm mạng xây dựng sẵn công cụ phishing rồi cho những kẻ khác thuê hoặc bán để kiếm tiền. Mô hình này hoạt động rất giống SaaS (phần mềm dưới dạng dịch vụ). Song thay vì cung cấp phần mềm phục vụ công việc, PhaaS mang đến công cụ để thực hiện các cuộc tấn công lừa đảo.

Trước đây, muốn thực hiện một vụ phishing, hacker phải tự viết mã độc, dựng website giả mạo và vận hành máy chủ. Ngày nay, mọi thứ đã trở nên đơn giản hơn rất nhiều. Chỉ với vài chục đến vài trăm USD mỗi tháng, kẻ xấu có thể thuê trọn gói một nền tảng cung cấp từ mẫu email lừa đảo, trang đăng nhập giả, hệ thống lưu trữ dữ liệu bị đánh cắp đến bảng điều khiển theo dõi chiến dịch... Chính mô hình dịch vụ cho thuê này đã biến phishing từ hoạt động của một số hacker thành ngành công nghiệp phục vụ hàng nghìn tội phạm mạng trên khắp thế giới.

Kratos là một trong những nền tảng hoạt động theo mô hình đó.

Thay vì trực tiếp thực hiện các cuộc tấn công, nhóm điều hành Kratos phát triển bộ công cụ kỹ thuật số cho phép kẻ tấn công dễ dàng tạo các trang đăng nhập giả mạo, đặc biệt là giao diện xác thực của Microsoft, để đánh cắp tên đăng nhập, mật khẩu và địa chỉ email của nạn nhân, theo Cơ quan Cảnh sát Hình sự Liên bang Đức (BKA) và Trung tâm Chống tội phạm Internet (ZIT) thuộc Viện Công tố Frankfurt, Đức.

Kratos hạ thấp đáng kể rào cản gia nhập của tội phạm mạng. Người sử dụng Kratos chỉ cần đăng ký dịch vụ, lựa chọn mẫu website và phát tán liên kết lừa đảo.

Theo cơ quan điều tra Đức, hơn 1.800 đối tượng đã mua hoặc thuê Kratos. Mỗi tháng những kẻ này triển khai khoảng 15.000 chiến dịch phishing trên phạm vi toàn cầu. Mỗi chiến dịch có thể nhắm đến hàng nghìn nạn nhân, khiến tổng số người bị ảnh hưởng từ cuối năm 2024 đến nay lên tới hàng trăm nghìn tại hơn 30 quốc gia, chủ yếu ở châu Âu và Mỹ. Nhóm điều hành Kratos cũng thu về hơn 300.000 euro nhờ mô hình kinh doanh này.

Kratos bị triệt phá, nhưng hệ sinh thái dịch vụ lừa đảo cho thuê vẫn sinh sôi
Kratos là một trong những nền tảng PhaaS lớn nhất thế giới. Ảnh: Internet

Chiến dịch triệt phá Kratos diễn ra như thế nào?

Không giống việc đóng cửa một website thông thường, việc đánh sập nền tảng PhaaS đòi hỏi phải đồng thời xử lí nhiều mắt xích trong hạ tầng kỹ thuật.

Trong cuộc điều tra kéo dài nhiều tháng, cảnh sát Đức phối hợp với phía Mỹ lần theo dấu vết của các chiến dịch phishing, phân tích máy chủ, tên miền, hệ thống quản trị và dòng tiền để xác định những người đứng sau Kratos. Khi đủ chứng cứ, chiến dịch được triển khai gần như đồng thời ở nhiều quốc gia nhằm tránh việc nhóm điều hành kịp chuyển máy chủ hoặc khôi phục hệ thống.

Mục tiêu đầu tiên là kẻ phát triển và quản trị kỹ thuật của Kratos. Người này bị lực lượng chức năng Indonesia bắt giữ theo đề nghị hợp tác quốc tế. Cùng thời điểm đó, các cơ quan thực thi pháp luật vô hiệu hóa toàn bộ hạ tầng trung tâm của Kratos.

Theo thông báo từ BKA, hơn 200 máy chủ bị vô hiệu hóa hoặc thu giữ. Các thành phần kỹ thuật quan trọng của hệ thống bị vô hiệu hóa, khiến toàn bộ nền tảng ngừng hoạt động. Việc cắt đứt hạ tầng đồng nghĩa hơn 1.800 khách hàng của Kratos mất công cụ để tiếp tục triển khai các chiến dịch phishing.

Cơ quan điều tra cho biết chiến dịch không chỉ chấm dứt hoạt động của Kratos mà còn ngăn chặn các cuộc tấn công nhằm vào hàng trăm nghìn nạn nhân tiềm năng khác.

Ông Carsten Meywirth, lãnh đạo bộ phận chống tội phạm mạng của BKA, nhận định đây là minh chứng cho thấy ngay cả những hạ tầng phishing được tổ chức chuyên nghiệp cũng có thể bị lần theo dấu vết và triệt phá nếu có sự phối hợp quốc tế.

Vì sao Kratos nguy hiểm hơn nhiều website lừa đảo thông thường?

Điểm khác biệt lớn nhất nằm ở mô hình kinh doanh. Kratos không trực tiếp gửi email lừa đảo đến nạn nhân mà bán dịch vụ. Bộ công cụ của Kratos giống một phần mềm SaaS hợp pháp, chỉ khác ở mục đích sử dụng.

Người thuê có thể đăng nhập vào bảng điều khiển, tạo website giả mạo Microsoft chỉ trong vài phút, quản lý danh sách nạn nhân, theo dõi số tài khoản bị đánh cắp và xuất dữ liệu để bán hoặc sử dụng cho các hành vi phạm tội khác như tấn công doanh nghiệp, chiếm đoạt tài khoản ngân hàng hoặc phát tán mã độc.

Vì hoạt động theo mô hình cho thuê, Kratos tạo ra hiệu ứng khuếch đại. Thay vì một nhóm nhỏ thực hiện vài chiến dịch, hàng nghìn tội phạm mạng có thể hoạt động song song trên cùng một nền tảng.

Kratos bị triệt phá, nhưng hệ sinh thái dịch vụ lừa đảo cho thuê vẫn sinh sôi
Kratos bị triệt phá, nhưng mô hình dịch vụ lừa đảo trực tuyến cho thuê vẫn tồn tại. Ảnh: SV

Những nền tảng tương tự Kratos từng bị đánh sập hoặc làm suy yếu

Kratos không phải nền tảng PhaaS đầu tiên bị lực lượng thực thi pháp luật quốc tế triệt phá hoặc làm suy yếu. Vài năm gần đây, lực lượng thực thi pháp luật trên thế giới liên tục mở các chiến dịch nhắm vào những nền tảng cung cấp dịch vụ cho tội phạm mạng.

Một trong những vụ nổi bật nhất là LabHost bị đánh sập vào năm 2024. Europol (Cơ quan Cảnh sát Liên minh châu Âu) đã phối hợp với Anh, Mỹ, Canada, Úc cùng lực lượng thực thi pháp luật của 19 quốc gia tiến hành chiến dịch quy mô lớn nhằm vô hiệu hóa nền tảng này.

LabHost khi đó có hơn 10.000 khách hàng là tội phạm mạng đăng ký sử dụng dịch vụ và vận hành khoảng 40.000 tên miền phishing. Chiến dịch đã dẫn đến hàng chục vụ bắt giữ, thu giữ hàng trăm máy chủ và lượng lớn dữ liệu về các tài khoản, thẻ thanh toán, mật khẩu bị đánh cắp. Đây được xem là tiền lệ quan trọng cho các chiến dịch quốc tế sau này.

Trước LabHost, 16Shop từng là cái tên nổi tiếng trong giới tội phạm mạng. Nền tảng này chuyên bán bộ công cụ giả mạo Apple ID, Amazon và PayPal. Sau nhiều cuộc điều tra quốc tế, hạ tầng 16Shop bị triệt phá và người điều hành bị truy tố tại Mỹ.

Trước khi Kratos xuất hiện, BulletProofLink là một trong những nền tảng PhaaS nổi tiếng nhất thế giới. Trong quá trình điều tra, Microsoft phát hiện BulletProofLink đứng sau nhiều vụ tấn công nhằm vào doanh nghiệp trên toàn cầu. Có thời điểm, một chiến dịch sử dụng hạ tầng của BulletProofLink đã tạo ra hơn 300.000 tên miền phụ để phát tán các trang đăng nhập giả, giúp kẻ tấn công liên tục thay đổi địa chỉ website nhằm né tránh các hệ thống phát hiện và chặn phishing.

Không dừng lại ở việc công bố nghiên cứu, Microsoft còn phối hợp với các đối tác an ninh mạng và cơ quan thực thi pháp luật để theo dõi, thu giữ tên miền và từng bước làm suy yếu hạ tầng của BulletProofLink. Những nỗ lực này đã khiến hoạt động của nền tảng bị gián đoạn đáng kể, dù nhiều biến thể và nhóm sử dụng bộ công cụ đến từ BulletProofLink vẫn tiếp tục xuất hiện sau đó.

Bên cạnh đó, giới an ninh mạng còn đặc biệt chú ý đến Frappo và EvilProxy, hai nền tảng đều hoạt động theo mô hình PhaaS. Trong đó, Frappo nổi tiếng với việc cung cấp các bộ công cụ tạo website giả mạo, hệ thống gửi email lừa đảo hàng loạt và bảng điều khiển giúp kẻ tấn công quản lý dữ liệu đánh cắp. Còn EvilProxy được đánh giá nguy hiểm hơn nhờ sử dụng kỹ thuật AiTM (Adversary-in-the-Middle), hoạt động như một "người trung gian" giữa nạn nhân và website thật. Khi người dùng đăng nhập vào một trang web giả mạo, EvilProxy sẽ chuyển tiếp mọi thao tác đến website chính thức trong thời gian thực. Điều này giúp kẻ tấn công không chỉ đánh cắp tên đăng nhập và mật khẩu mà còn có thể lấy được cookie phiên đăng nhập, từ đó vượt qua cả lớp xác thực đa yếu tố (MFA) - vốn được xem là một trong những biện pháp bảo vệ tài khoản hiệu quả nhất.

Dù Frappo và EvilProxy chưa bị triệt phá hoàn toàn như LabHost hay Kratos, hoạt động của hai nền tảng này đã chịu nhiều tổn thất sau các chiến dịch phối hợp giữa những công ty an ninh mạng như Microsoft, Proofpoint, Resecurity cùng các cơ quan thực thi pháp luật ở nhiều quốc gia. Các chiến dịch này đã thu giữ hoặc vô hiệu hóa nhiều tên miền, máy chủ và hạ tầng điều khiển, khiến quy mô hoạt động của Frappo và EvilProxy bị thu hẹp đáng kể. Tuy nhiên, mô hình PhaaS rất khó bị xóa sổ hoàn toàn, bởi sau khi một nền tảng bị gián đoạn, các nhóm tội phạm thường nhanh chóng xây dựng hạ tầng mới hoặc chuyển sang nền tảng khác để tiếp tục hoạt động.

Cuộc chiến với PhaaS vẫn chưa kết thúc

Việc Kratos bị đánh sập là thắng lợi lớn, nhưng chưa phải dấu chấm hết của mô hình PhaaS.

Kinh nghiệm cho thấy chỉ vài tháng sau khi LabHost biến mất, các nền tảng mới đã nhanh chóng xuất hiện để lấp khoảng trống. Các nhóm tội phạm thường tái sử dụng mã nguồn, thuê hạ tầng ở những quốc gia khó hợp tác điều tra hoặc chuyển sang sử dụng dịch vụ ẩn danh nhằm tránh bị truy vết.

Điều đó có nghĩa là dù một nền tảng bị triệt phá, mô hình PhaaS vẫn còn tồn tại.

Tuy nhiên, chiến dịch nhắm vào Kratos mang ý nghĩa đặc biệt bởi cơ quan điều tra không chỉ đóng cửa một website mà còn bắt giữ người vận hành, thu giữ hạ tầng kỹ thuật và làm gián đoạn cả mạng lưới cung cấp dịch vụ cho hàng nghìn tội phạm mạng.

Trong bối cảnh phishing ngày càng được tự động hóa và thương mại hóa, các chiến dịch phối hợp giữa nhiều quốc gia như vụ đánh sập Kratos sẽ trở thành cách tiếp cận hiệu quả nhất. Chỉ khi cùng chia sẻ thông tin tình báo, phối hợp điều tra và đồng loạt vô hiệu hóa hạ tầng kỹ thuật, các quốc gia mới có thể làm chậm tốc độ phát triển của nền kinh tế ngầm đang nuôi dưỡng các cuộc tấn công mạng trên toàn cầu.

Nổi bật
      Mới nhất
      Kratos bị triệt phá, nhưng hệ sinh thái dịch vụ lừa đảo cho thuê vẫn sinh sôi
      • Mặc định

      POWERED BY ONECMS - A PRODUCT OF NEKO