ΑρχικήSecurityΟι αρχές διέλυσαν την υποδομή της phishing υπηρεσίας Tycoon2FA

Οι αρχές διέλυσαν την υποδομή της phishing υπηρεσίας Tycoon2FA

Η υποδομή, που φιλοξενούσε την phishing υπηρεσία Tycoon2FA, έχει καταρριφθεί από μια συμμαχία εταιρειών πληροφορικής και υπηρεσιών επιβολής του νόμου. Τουλάχιστον προσωρινά, αυτό αφαιρεί την πρόσβαση κυβερνοεγκληματιών σε ένα ισχυρό εργαλείο που επέτρεπε την αποφυγή των αμυνών πολυπαραγοντικής αυθεντικοποίησης. Η Europol, η οποία συντόνισε την επιχείρηση, δήλωσε ότι η τεχνική διακοπή καθοδηγήθηκε από τη Microsoft, η οποία εξασφάλισε δικαστική εντολή στις ΗΠΑ για την κατάσχεση 330 ενεργών domains που τροφοδοτούσαν την κεντρική υποδομή του Tycoon2FA (συμπεριλαμβανομένων των πάνελ ελέγχου και των ψεύτικων σελίδων σύνδεσης).

Tycoon2FA

Ταυτόχρονα, οι αρχές επιβολής του νόμου στη Λετονία, τη Λιθουανία, την Πορτογαλία, την Πολωνία, την Ισπανία και το Ηνωμένο Βασίλειο κατέσχεσαν την υποδομή της υπηρεσίας στις χώρες τους.

Άλλες εταιρείες πληροφορικής που συμμετείχαν στην επιχείρηση περιλάμβαναν τις Cloudflare, Coinbase, Intel471, Proofpoint, Shadowserver Foundation, SpyCloud και Trend Micro.

Tycoon2FA: Ένα ισχυρό και επικίνδυνο phishing kit

Η Microsoft σημείωσε ότι, μέχρι τα μέσα του 2025, το Tycoon2FA αντιπροσώπευε περίπου το 62% όλων των προσπαθειών phishing που είχε αποκλείσει μόνη της. Σε κάποια στιγμή, είχε αναχαιτίσει περισσότερα από 30 εκατομμύρια emails σε έναν μόνο μήνα.

Δείτε επίσης: LeakBase: Οι αρχές διέλυσαν το φόρουμ ανταλλαγής κλεμμένων δεδομένων

Πιστεύει ότι το Tycoon2FA, το οποίο πωλούνταν στους κακόβουλους χρήστες ως μια υπηρεσία phishing-as-a-service, συνδέεται με περίπου 96.000 διαφορετικά θύματα phishing παγκοσμίως από το 2023, συμπεριλαμβανομένων περισσότερων από 55.000 πελατών της Microsoft. Η εταιρεία δήλωσε ότι το Tycoon2FA συνδύαζε πειστικά phishing templates, ρεαλιστικές σελίδες προορισμού και πραγματική λήψη κωδικών πρόσβασης και κωδικών αυθεντικοποίησης σε ένα εύκολο στη χρήση πακέτο που κλιμακώθηκε γρήγορα.

“Με τη μείωση του τεχνικού φράγματος εισόδου, επέτρεψε σε εγκληματίες με περιορισμένη εμπειρία να διεξάγουν εξελιγμένες εκστρατείες μίμησης“, δήλωσε η Microsoft σε ένα blog. Σημείωσε ότι η πλατφόρμα του Tycoon2FA επέτρεπε στους κακόβουλους χρήστες να μιμούνται αξιόπιστες μάρκες, μιμούμενοι σελίδες σύνδεσης για υπηρεσίες όπως το Microsoft 365, το OneDrive, το Outlook, το SharePoint και το Gmail.

Οι εγκληματίες μπορούσαν, επίσης, να αποκτήσουν πρόσβαση σε ευαίσθητες πληροφορίες, ακόμη και μετά την επαναφορά των κωδικών πρόσβασης, παρεμβάλλοντας τα cookies συνεδρίας που δημιουργούνται κατά τη διαδικασία αυθεντικοποίησης ενώ ταυτόχρονα κατέγραφαν τα διαπιστευτήρια των χρηστών (εκτός εάν οι ενεργές συνεδρίες και τα tokens ανακαλούνταν ρητά). Οι παρεμβαλλόμενοι κωδικοί πολυπαραγοντικής αυθεντικοποίησης (MFA) μεταδίδονταν στη συνέχεια μέσω των διακομιστών proxy του Tycoon2FA στην υπηρεσία αυθεντικοποίησης.

Οι αρχές διέλυσαν την υποδομή της phishing υπηρεσίας Tycoon2FA

Μην επαναπαύεστε

Αυτή η κατάρριψη είναι η τελευταία σε μια σειρά συνεργατικών προσπαθειών της βιομηχανίας πληροφορικής και των αρχών επιβολής του νόμου για την αντιμετώπιση της υποδομής IT των εγκληματιών. Ωστόσο, οι ειδικοί προειδοποίησαν τους CSOs και τους ηγέτες της ασφάλειας πληροφοριών να μην επαναπαυθούν. Η κυβερνοεγκληματικότητα είναι τόσο επικερδής που είτε μια διανομή αυτού του εργαλείου θα εμφανιστεί αλλού, είτε ένα άλλο εργαλείο θα πάρει τη θέση του.

“Τα εργαλεία phishing που σχεδιάζονται για να παρακάμπτουν reverse proxies συνεχίζουν να εξελίσσονται“, σημείωσε ο Robert Beggs, επικεφαλής της καναδικής εταιρείας αντιμετώπισης περιστατικών Digital Defence. “Εμπορικές παραλλαγές όπως το EvilProxy βρίσκονται συνήθως στο διαδίκτυο, και τα ανοικτού κώδικα εργαλεία όπως το EvilGinx, το Modlishka, το EvilPunch γίνονται η επιλογή των επιτιθέμενων“.

Ο Johannes Ullrich, κοσμήτορας έρευνας στο Ινστιτούτο SANS, σημείωσε ότι οι access brokers, όπως το Tycoon2FA, είναι συνήθως λιγότερο ευαίσθητοι στις καταρρίψεις domain από τους χειριστές κακόβουλου λογισμικού που χρησιμοποιούν domain για την υποδομή ελέγχου και εντολών τους.

Δείτε επίσης: Τα cPanel παραβιασμένων site είναι περιζήτητα στις αγορές κυβερνοεγκλήματος

“Θα χρειαστεί πιθανώς λίγο χρόνο για να ανακατασκευάσουν τα domains που θα χρησιμοποιήσουν στη λειτουργία τους“, είπε σε ένα email, “αλλά αμφιβάλλω ότι θα εξαφανιστούν. Από την άλλη πλευρά, υπάρχει λόγος να χαρούμε: τουλάχιστον μια προσωρινή ανακούφιση από τα phishing emails του Tycoon2FA“. Πρόσθεσε: “Οι CSOs πρέπει, ωστόσο, να επικεντρωθούν στην ασφάλεια ταυτότητας, ιδιαίτερα στις τεχνολογίες αυθεντικοποίησης που είναι ανθεκτικές στο phishing. Η πολυπαραγοντική αυθεντικοποίηση δεν είναι επαρκής αν εξακολουθεί να είναι ευάλωτη στο phishing. Ένα πρόσφατα αναπτυγμένο εργαλείο, το Starkiller, πρόσθεσε ακόμη μια επιλογή για τους επιτιθέμενους να εκμεταλλευτούν ανεπαρκείς ρυθμίσεις MFA“.

Ο Beggs επεσήμανε ότι το Tycoon2FA οφείλει την επιτυχία του στο ότι είναι ένα απλό στη χρήση σύστημα βασισμένο σε έναν reverse proxy. Αυτή η διαμόρφωση του επιτρέπει να παρακάμπτει την πολυπαραγοντική αυθεντικοποίηση στην οποία βασίζονται οι περισσότερες οργανώσεις για την προστασία από επιθέσεις phishing.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ο reverse proxy επιτρέπει στο εχθρικό πρόγραμμα, τον επιτιθέμενο, να κάθεται ουσιαστικά στη μέση μιας συναλλαγής και να παρεμβάλλει διαπιστευτήρια πρόσβασης και cookies.

Οι αρχές διέλυσαν την υποδομή της phishing υπηρεσίας Tycoon2FA

Απαιτούνται αυστηρές άμυνες

Οι CSOs πρέπει να εφαρμόσουν αυστηρές άμυνες κατά των εργαλείων που χρησιμοποιούν reverse proxies, συμπεριλαμβανομένης της ενίσχυσης του φιλτραρίσματος email με την επιβολή DMARC, DKIM και SPF.

Επίσης, πρέπει να επιβάλλουν ασφαλή διαχείριση συνεδριών χρησιμοποιώντας client-bound session tokens που συνδέονται με τη συσκευή ή πιστοποιητικά TLS. Πρέπει να διασφαλίζουν συνεχή επικύρωση, εκδίδοντας ένα νέο challenge όταν αλλάζει το device fingerprint και χρησιμοποιώντας cookies μικρής διάρκειας. Πρέπει να παρακολουθούν το network traffic για σημάδια συμπεριφορών man-in-the-middle, όπως ασυνεπή host headers, proxy-added headers και χρονικές διαφορές μεταξύ client και server flows.

Είναι, ακόμα, απαραίτητο να υιοθετήσουν MFA ανθεκτικό στο phishing με εργαλεία όπως τα FIDO2/WebAuthn hardware keys, τα passkeys ή certificate-based authentication. 

Επειδή η αυθεντικοποίηση συνδέεται με την προέλευση (domain) και τα cryptographic challenges δεν μπορούν να αναπαραχθούν μέσω ενός reverse proxy, αυτές οι μέθοδοι δεν μπορούν να παρακαμφθούν.

Πώς λειτουργούσε η phishing υπηρεσία

Οι υπηρεσίες phishing του Tycoon2FA διαφημίζονταν και πωλούνταν σε κυβερνοεγκληματίες μέσω εφαρμογών όπως το Telegram και το Signal. Οι τιμές διέφεραν ανάλογα με τις υπηρεσίες, αλλά τα phishing kits ξεκινούσαν από $120 για 10 ημέρες πρόσβασης σε ένα διοικητικό πάνελ, το οποίο λειτουργούσε ως ένας ενιαίος πίνακας ελέγχου για τη διαμόρφωση, την παρακολούθηση και τη βελτίωση των εκστρατειών.

Δείτε επίσης: Microsoft: Οι επιθέσεις phishing μέσω OAuth εξελίσσονται

Για τους υπερασπιστές που δεν γνωρίζουν πόσο ολοκληρωμένες μπορεί να είναι αυτές οι εγκληματικές λειτουργίες SaaS, εδώ είναι μια περίληψη της υπηρεσίας του Tycoon2FA: Οι χειριστές εκστρατειών μπορούσαν να διαμορφώσουν ένα ευρύ σύνολο παραμέτρων εκστρατείας που ελέγχουν πώς παραδίδεται και παρουσιάζεται το περιεχόμενο phishing στους στόχους. Οι βασικές ρυθμίσεις περιλαμβάνουν την επιλογή template δέλεαρ και την προσαρμογή της επωνυμίας, τη δρομολόγηση ανακατεύθυνσης, τη συμπεριφορά παρεμβολής MFA, την εμφάνιση και τη λογική CAPTCHA, τη δημιουργία συνημμένων και τη διαμόρφωση εξαγωγής.

Οι αρχές διέλυσαν την υποδομή της phishing υπηρεσίας Tycoon2FA

Το Tycoon2FA δημιουργούσε μεγάλο αριθμό sundomains για μεμονωμένες εκστρατείες phishing, τα χρησιμοποιούσε για λίγο, και στη συνέχεια τα εγκατέλειπε και δημιουργούσε νέα. Μπορούσαν επίσης να διαμορφώσουν πώς παραδίδεται το κακόβουλο περιεχόμενο. Οι επιλογές περιλαμβάνουν τη δημιουργία αρχείων EML, PDF και κωδικών QR, προσφέροντας πολλούς τρόπους για τη συσκευασία και τη διανομή του phishing περιεχομένου.

Οι χειριστές μπορούσαν να παρακολουθούν έγκυρες και μη έγκυρες προσπάθειες σύνδεσης, τη χρήση MFA και τη λήψη cookies συνεδρίας, με τα δεδομένα των θυμάτων να οργανώνονται ανά χαρακτηριστικά όπως η στοχευμένη υπηρεσία, ο περιηγητής, η τοποθεσία και η κατάσταση αυθεντικοποίησης. Τα καταγεγραμμένα διαπιστευτήρια και τα cookies συνεδρίας μπορούσαν να προβληθούν ή να ληφθούν απευθείας μέσα στο πάνελ και/ή να προωθηθούν στο Telegram για παρακολούθηση σχεδόν σε πραγματικό χρόνο.

Οι παραπάνω δυνατότητες, σε συνδυασμό με την προσιτή τιμή και την ευκολία χρήσης, έκαναν το Tycoon2FA μια επίμονη και σημαντική απειλή τόσο για τους λογαριασμούς καταναλωτών όσο και για τους επιχειρησιακούς λογαριασμούς.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS