ΑρχικήSecurityΥβριδικές Επιθέσεις Phishing: Ενοποίηση των Salty2FA και Tycoon2FA

Υβριδικές Επιθέσεις Phishing: Ενοποίηση των Salty2FA και Tycoon2FA

Ένα νέο, ιδιαίτερα ύπουλο κύμα επιθέσεων phishing κάνει την εμφάνισή του στο διαδίκτυο, ανατρέποντας τα μέχρι τώρα δεδομένα. Για πρώτη φορά, ερευνητές κυβερνοασφάλειας εντόπισαν κακόβουλες καμπάνιες που συνδυάζουν δύο ξεχωριστά phishing-as-a-service(PhaaS) kits σε μία ενιαία επίθεση. Πρόκειται για τα phishing kits Salty2FA και Tycoon2FA και ο συνδυασμός τους είναι μια πρακτική που έως πρόσφατα θεωρούνταν απίθανη λόγω των ξεχωριστών υπογραφών και τρόπων λειτουργίας κάθε κιτ.

Η νέα αυτή σύγκλιση δημιουργεί ένα περιβάλλον όπου οι αμυντικοί μηχανισμοί δυσκολεύονται να αποδώσουν μια επίθεση σε συγκεκριμένο φορέα, ενώ ταυτόχρονα αφήνει ανοιχτό το ενδεχόμενο συνεργασίας ή ακόμη και συγχώνευσης ομάδων κυβερνοεγκλήματος.

Δείτε επίσης: Lazarus: Ερευνητές παρακολούθησαν τη δραστηριότητα των hackers

Η Κατάρρευση του Salty2FA και η Εμφάνιση Υβριδικών Δειγμάτων

Το φαινόμενο παρατηρήθηκε αμέσως μετά τη θεαματική πτώση της αυτόνομης δραστηριότητας του Salty2FA στα τέλη του 2025. Αναλυτικά στοιχεία από την πλατφόρμα ANY.RUN έδειξαν ότι οι υποβολές δειγμάτων για το συγκεκριμένο κιτ μειώθηκαν από εκατοντάδες την εβδομάδα σε μόλις λίγες δεκάδες στις αρχές Νοεμβρίου.

Salty2FA και Tycoon2FA phishing

Την ίδια περίοδο, αναλυτές άρχισαν να εντοπίζουν νέα δείγματα υβριδικών payloads, στα οποία η υποδομή του Salty2FA κατέρρεε κατά την εκτέλεση, ενεργοποιώντας έναν εφεδρικό μηχανισμό που μετέφερε αυτόματα την επίθεση στην υποδομή του Tycoon2FA.

Σύμφωνα με τεχνικές αναλύσεις, το αρχικό στάδιο της επίθεσης εξακολουθούσε να βασίζεται στα γνώριμα «trampoline» scripts του Salty2FA. Ωστόσο, όταν τα βασικά του domains παρουσίαζαν σφάλματα DNS τύπου SERVFAIL, ενεργοποιούνταν ένα ενσωματωμένο fallbackscript το οποίο ανακτούσε κακόβουλο περιεχόμενο απευθείας από το Τycoon2FA.

Η άψογη αυτή μετάβαση υποδεικνύει ότι οι δράστες είχαν προβλέψει πιθανές αστάθειες, υιοθετώντας έναν μηχανισμό βασισμένο σε ένα δεύτερο, φαινομενικά ανταγωνιστικό κιτ.

Δείτε επίσης: Ιρανοί hackers στοχεύουν το Ισραήλ με το MuddyViper backdoor

Ο Ρόλος της Storm-1747 και η Πιθανή Ενοποίηση των Κιτ

Οι ομοιότητες ανάμεσα στα δύο phishing kits δεν περιορίζονται στον τρόπο λειτουργίας τους. Τα μεταγενέστερα στάδια των υβριδικών δειγμάτων, σύμφωνα με την ανάλυση, αντιγράφουν σχεδόν κατά λέξη την εκτελεστική αλυσίδα του Tycoon2FA — από τα variable naming conventions έως τις τεχνικές κρυπτογράφησης που εφαρμόζονται.

Αυτό οδηγεί πολλούς ειδικούς να εκτιμούν ότι το Salty2FA μπορεί να μην είναι τελικά ένα ανεξάρτητο κιτ, αλλά ένα ακόμη εργαλείο στο οπλοστάσιο μιας μόνο ομάδας απειλών. Σύμφωνα με τη Microsoft, ο πιθανός ύποπτος είναι η Storm-1747 — μια ομάδα συνδεδεμένη με το Tycoon2FA και γνωστή για προηγμένες τεχνικές AiTM (Adversary-in-the-Middle) που παρακάμπτουν μηχανισμούς MFA.

Εάν οι δύο πλατφόρμες αποτελούν πράγματι προϊόν της ίδιας ομάδας, αυτό σημαίνει ότι οι κυβερνοεγκληματίες έχουν αρχίσει να χτίζουν οικοσυστήματα εργαλείων αντί για μεμονωμένα κιτ, αυξάνοντας κατακόρυφα την ευελιξία και την επικινδυνότητά τους.

Δείτε επίσης: Hackers διανέμουν το ValleyRat μέσω Telegram, WinSCP, Chrome και Teams

Υβριδικές Επιθέσεις Phishing: Ενοποίηση των Salty2FA και Tycoon2FA

Νέες Προκλήσεις για SOC και Αμυντικές Ομάδες

Η θόλωση των ορίων μεταξύ Salty2FA και Τycoon2FA αποτελεί σημαντική πρόκληση για τα Security Operations Centers (SOC). Η παραδοσιακή προσέγγιση που βασίζεται σε στατικούς δείκτες παραβίασης (IOCs) για ένα μόνο κιτ δεν επαρκεί πλέον. Μια επίθεση μπορεί να ξεκινήσει με υπογραφές του Salty2FA και στη συνέχεια να μεταβεί σε εκτελεστική λογική Tycoon2FA χωρίς καμία προειδοποίηση.

Οι ειδικοί προτείνουν μια ενοποιημένη αντιμετώπιση, στην οποία οι οργανισμοί θα πρέπει να θεωρούν τα δύο κιτ ως μια ενιαία οικογένεια κινδύνου. Αυτό περιλαμβάνει:

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

  • συσχέτιση ειδοποιήσεων από HTML “trampoline” αρχεία,
  • ανίχνευση DGA domains και συμπεριφοράς fast-flux,
  • παρακολούθηση ασυνήθιστων redirections κατά τη διάρκεια MFA διαδικασιών.
Υβριδικές Επιθέσεις Phishing: Ενοποίηση των Salty2FA και Tycoon2FA

Με αυτή την προσέγγιση, οι οργανισμοί θα μπορούν να αναγνωρίζουν εγκαίρως πολυσταδιακές επιθέσεις πριν αυτές οδηγήσουν σε κλοπή διαπιστευτηρίων ή σε πλήρη παραβίαση εταιρικών λογαριασμών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS