Οι κυβερνοεγκληματίες πίσω από το διαβόητο phishing kit Tycoon 2FA επανέρχονται με μια σημαντικά πιο εξελιγμένη τεχνική επιθέσεων, η οποία αλλάζει τα δεδομένα στην ασφάλεια λογαριασμών Microsoft 365. Η νέα εκδοχή της καμπάνιας δεν βασίζεται πλέον αποκλειστικά στην κλοπή usernames και passwords, αλλά αξιοποιεί το πρωτόκολλο OAuth Device Code Flow για να αποκτά πρόσβαση σε εταιρικούς λογαριασμούς χωρίς να υποκλέπτει άμεσα διαπιστευτήρια.

Η εξέλιξη αυτή θεωρείται ιδιαίτερα ανησυχητική από τους ειδικούς κυβερνοασφάλειας, καθώς επιτρέπει στους επιτιθέμενους να εκμεταλλεύονται νόμιμες λειτουργίες της Microsoft με τρόπο που παρακάμπτει παραδοσιακές τεχνικές ανίχνευσης και προστασίας.
Το Tycoon 2FA είχε ήδη αποκτήσει φήμη ως μία από τις πιο αποτελεσματικές phishing-as-a-service πλατφόρμες της τελευταίας διετίας, επιτρέποντας σε κυβερνοεγκληματίες να παρακάμπτουν μηχανισμούς πολυπαραγοντικού ελέγχου ταυτότητας μέσω adversary-in-the-middle επιθέσεων. Τώρα όμως, η νέα τακτική ανεβάζει ακόμη περισσότερο τον βαθμό πολυπλοκότητας.
Δείτε επίσης: Η OpenAI επιβεβαιώνει παραβίαση μέσω του TanStack supply chain attack
Πώς λειτουργεί η νέα επίθεση χωρίς κλοπή κωδικού
Σύμφωνα με ερευνητές της eSentire, οι χειριστές του Tycoon 2FA αξιοποιούν πλέον το OAuth 2.0 Device Authorization Grant — μια νόμιμη λειτουργία που έχει σχεδιαστεί για συσκευές όπως smart TVs ή IoT συστήματα που δεν διαθέτουν πλήρες περιβάλλον σύνδεσης.
Σε μια φυσιολογική διαδικασία, ο χρήστης λαμβάνει έναν σύντομο κωδικό, επισκέπτεται μια επίσημη σελίδα σύνδεσης και εγκρίνει την πρόσβαση της συσκευής στον λογαριασμό του. Το Tycoon 2FA εκμεταλλεύεται ακριβώς αυτή τη διαδικασία.
Η επίθεση ξεκινά με ένα πειστικό phishing email που παρουσιάζεται ως ειδοποίηση φωνητικού ταχυδρομείου Microsoft 365. Το μήνυμα περιλαμβάνει σύνδεσμο που οδηγεί το θύμα μέσα από μια αλυσίδα ανακατευθύνσεων και ψεύτικων σελίδων ασφαλείας.
Τελικά, το θύμα καλείται να εισαγάγει έναν κωδικό στη γνήσια σελίδα microsoft.com/devicelogin. Εκεί ακριβώς βρίσκεται η παγίδα: η διαδικασία MFA ολοκληρώνεται κανονικά και ο χρήστης θεωρεί ότι συνδέεται με ασφάλεια, όμως στην πραγματικότητα εξουσιοδοτεί μια συσκευή που ελέγχεται από τον εισβολέα.
Δείτε επίσης: Η συμμορία phishing FlowerStorm υιοθετεί απόκρυψη μέσω εικονικής μηχανής
Με αυτόν τον τρόπο, οι hackers αποκτούν έγκυρα access tokens χωρίς να χρειάζεται να υποκλέψουν password ή session cookies.
Η νέα γενιά phishing επιθέσεων εκμεταλλεύεται την εμπιστοσύνη
Το πιο επικίνδυνο στοιχείο της νέας καμπάνιας είναι ότι βασίζεται σχεδόν αποκλειστικά σε νόμιμες υπηρεσίες και πραγματική υποδομή της Microsoft. Αυτό καθιστά τις επιθέσεις πολύ πιο δύσκολες στον εντοπισμό από email gateways, antivirus εργαλεία και μηχανισμούς anti-phishing προστασίας.
Οι επιτιθέμενοι εκμεταλλεύονται επίσης τη νόμιμη πλατφόρμα Trustifi, χρησιμοποιώντας click-tracking links που διαθέτουν καλή φήμη ασφαλείας. Η ίδια η Trustifi δεν παραβιάστηκε, όμως οι κυβερνοεγκληματίες χρησιμοποιούν την αξιοπιστία της πλατφόρμας για να ξεπερνούν φίλτρα email ασφαλείας.
Η καμπάνια περιλαμβάνει πολλαπλά layers προστασίας απέναντι σε ερευνητές και συστήματα ανάλυσης. Οι operators χρησιμοποιούν κρυπτογραφημένα payloads, anti-analysis τεχνικές, ψεύτικες CAPTCHA σελίδες της Microsoft και αποκλεισμό πρόσβασης για περισσότερους από 230 οργανισμούς ασφαλείας.
Στόχος τους είναι να διασφαλίζουν ότι μόνο πραγματικά θύματα θα φτάνουν στο τελικό στάδιο της επίθεσης.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Ο Ghostwriter στοχεύει την Ουκρανική κυβέρνηση με Geofenced PDF Phishing και Cobalt Strike

Ένα phishing kit που επιβίωσε μετά την επιχείρηση της Europol
Παρά τη μεγάλη επιχείρηση αποδόμησης του Tycoon 2FA τον Μάρτιο του 2026 από Microsoft και Europol, οι δημιουργοί του φαίνεται πως επέστρεψαν εξαιρετικά γρήγορα.
Η έρευνα της eSentire αποκάλυψε ότι μεγάλο μέρος της αρχικής υποδομής παραμένει σχεδόν αμετάβλητο. Τα ίδια AES encryption keys, οι ίδιες anti-debugging τεχνικές και οι ίδιες backend διαδρομές συνεχίζουν να χρησιμοποιούνται στις νέες επιθέσεις.
Αυτό δείχνει ότι οι operators είχαν κρατήσει πλήρη backups του infrastructure και μπόρεσαν να επανεκκινήσουν τη δραστηριότητά τους σχεδόν άμεσα μετά την επιχείρηση κατάργησης.
Οι αναλυτές εντόπισαν επίσης ενδείξεις αυτοματοποίησης μέσω Node.js εργαλείων και ασυνήθιστων user-agent strings όπως “node” και “undici”, τα οποία εμφανίζονται στα logs του Microsoft Authentication Broker.
Παράλληλα, η ομάδα φαίνεται πως έχει μεταφέρει μέρος της hosting υποδομής της στο Alibaba Cloud, πιθανότατα για να αποφύγει νέες επιχειρήσεις takedown από δυτικές αρχές.

Τι πρέπει να κάνουν οι οργανισμοί άμεσα
Οι ειδικοί κυβερνοασφάλειας προειδοποιούν ότι οι επιθέσεις OAuth phishing θα αυξάνονται συνεχώς τα επόμενα χρόνια, καθώς επιτρέπουν την παράκαμψη παραδοσιακών μηχανισμών προστασίας χωρίς exploitation τεχνικών ή malware εγκατάσταση.
Η eSentire συνιστά στους οργανισμούς να απενεργοποιήσουν τις OAuth Device Code Flows για απλούς χρήστες μέσω Microsoft Entra Conditional Access policies. Παράλληλα, οι εταιρείες θα πρέπει να περιορίσουν σημαντικά τη δυνατότητα user consent για third-party εφαρμογές.
Η ενεργοποίηση Continuous Access Evaluation θεωρείται επίσης κρίσιμη, καθώς επιτρέπει τη γρήγορη ανάκληση access tokens σε περίπτωση compromise.
Το Tycoon 2FA αποδεικνύει ότι το σύγχρονο phishing δεν βασίζεται πλέον μόνο στην εξαπάτηση του χρήστη για την αποκάλυψη password. Οι κυβερνοεγκληματίες στρέφονται πλέον στην κατάχρηση νόμιμων cloud authentication μηχανισμών, μετατρέποντας τις ίδιες τις πλατφόρμες ασφαλείας σε όπλα πρόσβασης.
