Глобальная коалиция ликвидировала Tycoon 2FA PhaaS

Tycoon 2FA Phishing-as-a-Service PhaaS Cybersecurity Europol Credential Harvesting MFA Bypass Adversary-in-the-Middle
D
Daniel Richter

Open-Source Security & Linux Privacy Specialist

 
4 марта 2026 г.
3 мин чтения
Глобальная коалиция ликвидировала Tycoon 2FA PhaaS

TL;DR

A massive global operation has dismantled Tycoon 2FA, a leading phishing-as-a-service (PhaaS) platform. This subscription-based service, sold via messaging apps, facilitated sophisticated adversary-in-the-middle attacks, enabling cybercriminals to harvest credentials, MFA codes, and session cookies at scale. The platform's takedown is a significant win against cybercrime, impacting hundreds of thousands of victims worldwide.

Глобальная операция привела к ликвидации платформы фишинга как услуги Tycoon 2FA

Международная коалиция, возглавляемая Европолом и включающая правоохранительные органы и компании, занимающиеся вопросами безопасности, ликвидировала платформу фишинга как услугу (PhaaS) Tycoon 2FA. Эта платформа способствовала проведению масштабных атак типа "злоумышленник посередине" (AitM) для сбора учетных данных. Фишинговый набор, распространяемый по подписке, продавался через Telegram и Signal и использовался для сбора учетных данных, кодов многофакторной аутентификации (MFA) и сессионных cookie-файлов. Предполагается, что главным разработчиком является Саад Фриди, базирующийся в Пакистане.

Alt text

Изображение предоставлено The Hacker News

Масштаб и влияние Tycoon 2FA

Европол назвал Tycoon 2FA одной из крупнейших фишинговых операций в мире, позволяющей киберпреступникам скрытно получать доступ к учетным записям электронной почты и облачных сервисов. Компания Intel 471 сообщила, что этот набор был связан с более чем 64 000 фишинговых инцидентов и десятками тысяч доменов. Microsoft заблокировала более 13 миллионов вредоносных электронных писем, связанных с этой услугой, в октябре 2025 года, что составляет примерно 62% всех фишинговых атак, заблокированных Microsoft к середине 2025 года. По оценкам, с 2023 года эта услуга затронула около 96 000 уникальных жертв фишинга по всему миру.

Технические детали платформы

Панель Tycoon 2FA служила центральным узлом для настройки, отслеживания и совершенствования кампаний, включала в себя готовые шаблоны, файлы вложений, конфигурацию домена и хостинга, а также отслеживание жертв. Платформа перехватывала сессионные cookie-файлы даже после сброса пароля, если активные сессии и токены не были явно отозваны. Она также использовала мониторинг нажатия клавиш, проверку на наличие ботов, снятие отпечатков браузера и динамические страницы-приманки для уклонения от обнаружения. Фишинговая инфраструктура размещалась на Cloudflare с использованием короткоживущих полных доменных имен (FQDN) для усложнения обнаружения.

Alt text

Изображение предоставлено Point Wild

Географическое распределение и виктимология

Анализ данных журналов жертв, проведенный компанией SpyCloud, показал, что наибольшая концентрация идентифицированных жертв приходится на США (179 264), за которыми следуют Великобритания (16 901), Канада (15 272), Индия (7 832) и Франция (6 823). Компания Proofpoint обнаружила более трех миллионов сообщений, связанных с этим фишинговым набором, только в феврале 2026 года. Компания Trend Micro отметила, что у платформы PhaaS было около 2000 пользователей. Кампании были нацелены почти на все сектора, включая образование, здравоохранение, финансы, некоммерческие организации и правительство.

Цепочка атак и техники

Цепочка атак начиналась с фишинговых электронных писем, содержащих вредоносные ссылки или QR-коды, которые перенаправляли жертв на поддельные страницы входа в систему. Эти страницы часто имитировали такие сервисы, как Microsoft 365, OneDrive, Outlook, SharePoint и Gmail, динамически адаптируясь к брендингу целевой организации. Компания Intel 471 отметила, что Tycoon 2FA продавался и поддерживался в основном через каналы Telegram, управляемые предполагаемыми разработчиками, часто связанными с Saad Tycoon Group.

Alt text

Изображение предоставлено The Hacker News

Рекомендации по усилению безопасности

Ликвидация Tycoon 2FA подчеркивает необходимость принятия надежных мер безопасности, выходящих за рамки базовой MFA. Trend Micro рекомендует внедрять устойчивые к фишингу механизмы аутентификации, развертывать расширенные средства защиты электронной почты и совместной работы, включать проверку URL-адресов в режиме реального времени, отслеживать риски, связанные с идентификацией, и регулярно проводить фишинговые симуляции. squirrelvpn.com предлагает самые свежие новости, аналитику и обновления о VPN-технологиях и онлайн-конфиденциальности, которые могут помочь защититься от подобных угроз.

Повысьте свою онлайн-безопасность с помощью squirrelvpn.com. Ознакомьтесь с нашими подробными статьями, новостными обновлениями и функциями о VPN-технологиях, а также советами по повышению онлайн-безопасности и конфиденциальности. Свяжитесь с нами сегодня, чтобы узнать больше о том, как наши услуги могут защитить вас от фишинговых атак и других киберугроз.

D
Daniel Richter

Open-Source Security & Linux Privacy Specialist

 

Daniel Richter is an open-source software advocate and Linux security specialist who has contributed to several privacy-focused projects including Tor, Tails, and various open-source VPN clients. With over 15 years of experience in systems administration and a deep commitment to software freedom, Daniel brings a community-driven perspective to cybersecurity writing. He maintains a personal blog on hardening Linux systems and has mentored dozens of contributors to privacy-focused open-source projects.

Связанные новости

WireGuard VPN Developer Unable to Release Updates After Microsoft Lock
WireGuard

WireGuard VPN Developer Unable to Release Updates After Microsoft Lock

Microsoft's account lockout has halted critical security updates for WireGuard and VeraCrypt. Read how this verification glitch threatens VPN and encryption security.

Автор Daniel Richter 17 апреля 2026 г. 2 мин чтения
common.read_full_article
XRP Ledger Integrates Zero-Knowledge Proofs for Institutional Privacy
XRP Ledger

XRP Ledger Integrates Zero-Knowledge Proofs for Institutional Privacy

XRP Ledger partners with Boundless to launch zero-knowledge proof verification. Secure institutional privacy while maintaining regulatory compliance today.

Автор Elena Voss 16 апреля 2026 г. 3 мин чтения
common.read_full_article
AI Security Landscape and Market Growth Analysis 2026-2030
AI cybersecurity market growth

AI Security Landscape and Market Growth Analysis 2026-2030

The AI cybersecurity market is set to hit $93.75B by 2030. Discover the latest M&A activity, deepfake risks, and the new AI security taxonomy. Read the full report.

Автор James Okoro 14 апреля 2026 г. 3 мин чтения
common.read_full_article
Access Your Home Server Anywhere Without Port Forwarding
Home Server Security

Access Your Home Server Anywhere Without Port Forwarding

Stop exposing your network to hackers. Learn how to use overlay VPNs and encrypted tunnels for secure remote home server access without port forwarding.

Автор Natalie Ferreira 13 апреля 2026 г. 4 мин чтения
common.read_full_article