Tycoon 2FA: Новая угроза для многофакторной аутентификации

Tycoon 2FA: Новая угроза для многофакторной аутентификации

Источник: www.esentire.com

Недавний отчет о киберугрозах выявил растущую популярность платформы Tycoon 2FA, которая использует модель фишинга как услугу (PhaaS). На начало 2025 года ей принадлежало 40% всех случаев взлома учетных записей пользователей. Эта технология, впервые обнаруженная в августе 2023 года, направлена на обход многофакторной аутентификации (MFA), используемой такими сервисами, как Microsoft 365 и Gmail.

Методы атаки

Tycoon 2FA применяет несколько новых подходов для увеличения своей эффективности:

  • Переход от традиционных капч Cloudflare к пользовательским алгоритмам, генерирующим капчи.
  • Отправка жертвам обманчивых писем с HTML-вложениями, содержащими файл под названием Accountsreceivable_Payment ReceiptCQDM.html.
  • Использование скрытого JavaScript для установки текущего URL-адреса фишингового домена и проверки вводимых данных.

Технические меры защиты

Платформа использует следующие методы для затруднения обнаружения:

  • Обфускация кода с помощью невидимых символов Unicode.
  • Блокировка обычных инструментов тестирования безопасности и базовых функций браузеров.
  • Деактивация щелчка правой кнопкой мыши и определенных сочетаний клавиш.
  • Проверка наличия безголовых браузеров для предотвращения автоматического анализа.

Финансовые последствия и дальнейшие шаги

Процесс кражи учетных данных, организованный платформой, является систематическим. После ввода учетных данных пользователям предлагается ввести код двухфакторной аутентификации, что облегчает захват токенов аутентификации. Tycoon 2FA использует шифрование AES с библиотекой CryptoJS для защиты целостности передаваемой информации.

Индикаторы компрометации

Связанные с Tycoon 2FA индикаторы компрометации (IOCs) включают специальный пользовательский агент Axios/1.X.X, а также IP-адреса, приписываемые компании GLOBAL CONNECTIVITY SOLUTIONS LLP. Эта информация может помочь службам безопасности в повышении уровня защиты.

Таким образом, Tycoon 2FA представляет собой значительную эволюцию в методах фишинга. Анализ этих угроз имеет серьезные последствия для сохранения безопасности стратегий, направленных на защиту многофакторной аутентификации и процессов аутентификации учетных данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: