Tycoon 2FA: Новая угроза для многофакторной аутентификации

Источник: www.esentire.com
Недавний отчет о киберугрозах выявил растущую популярность платформы Tycoon 2FA, которая использует модель фишинга как услугу (PhaaS). На начало 2025 года ей принадлежало 40% всех случаев взлома учетных записей пользователей. Эта технология, впервые обнаруженная в августе 2023 года, направлена на обход многофакторной аутентификации (MFA), используемой такими сервисами, как Microsoft 365 и Gmail.
Методы атаки
Tycoon 2FA применяет несколько новых подходов для увеличения своей эффективности:
- Переход от традиционных капч Cloudflare к пользовательским алгоритмам, генерирующим капчи.
- Отправка жертвам обманчивых писем с HTML-вложениями, содержащими файл под названием
Accountsreceivable_Payment ReceiptCQDM.html. - Использование скрытого JavaScript для установки текущего URL-адреса фишингового домена и проверки вводимых данных.
Технические меры защиты
Платформа использует следующие методы для затруднения обнаружения:
- Обфускация кода с помощью невидимых символов Unicode.
- Блокировка обычных инструментов тестирования безопасности и базовых функций браузеров.
- Деактивация щелчка правой кнопкой мыши и определенных сочетаний клавиш.
- Проверка наличия безголовых браузеров для предотвращения автоматического анализа.
Финансовые последствия и дальнейшие шаги
Процесс кражи учетных данных, организованный платформой, является систематическим. После ввода учетных данных пользователям предлагается ввести код двухфакторной аутентификации, что облегчает захват токенов аутентификации. Tycoon 2FA использует шифрование AES с библиотекой CryptoJS для защиты целостности передаваемой информации.
Индикаторы компрометации
Связанные с Tycoon 2FA индикаторы компрометации (IOCs) включают специальный пользовательский агент Axios/1.X.X, а также IP-адреса, приписываемые компании GLOBAL CONNECTIVITY SOLUTIONS LLP. Эта информация может помочь службам безопасности в повышении уровня защиты.
Таким образом, Tycoon 2FA представляет собой значительную эволюцию в методах фишинга. Анализ этих угроз имеет серьезные последствия для сохранения безопасности стратегий, направленных на защиту многофакторной аутентификации и процессов аутентификации учетных данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



