ΑρχικήSecurityTycoon 2FA: OAuth Device Code Phishing για Παράκαμψη MFA

Tycoon 2FA: OAuth Device Code Phishing για Παράκαμψη MFA

Οι κυβερνοεγκληματίες πίσω από το διαβόητο phishing kit Tycoon 2FA επανέρχονται με μια σημαντικά πιο εξελιγμένη τεχνική επιθέσεων, η οποία αλλάζει τα δεδομένα στην ασφάλεια λογαριασμών Microsoft 365. Η νέα εκδοχή της καμπάνιας δεν βασίζεται πλέον αποκλειστικά στην κλοπή usernames και passwords, αλλά αξιοποιεί το πρωτόκολλο OAuth Device Code Flow για να αποκτά πρόσβαση σε εταιρικούς λογαριασμούς χωρίς να υποκλέπτει άμεσα διαπιστευτήρια.

Tycoon 2FA OAuth Device Code Phishing

Η εξέλιξη αυτή θεωρείται ιδιαίτερα ανησυχητική από τους ειδικούς κυβερνοασφάλειας, καθώς επιτρέπει στους επιτιθέμενους να εκμεταλλεύονται νόμιμες λειτουργίες της Microsoft με τρόπο που παρακάμπτει παραδοσιακές τεχνικές ανίχνευσης και προστασίας.

Το Tycoon 2FA είχε ήδη αποκτήσει φήμη ως μία από τις πιο αποτελεσματικές phishing-as-a-service πλατφόρμες της τελευταίας διετίας, επιτρέποντας σε κυβερνοεγκληματίες να παρακάμπτουν μηχανισμούς πολυπαραγοντικού ελέγχου ταυτότητας μέσω adversary-in-the-middle επιθέσεων. Τώρα όμως, η νέα τακτική ανεβάζει ακόμη περισσότερο τον βαθμό πολυπλοκότητας.

Δείτε επίσης: Η OpenAI επιβεβαιώνει παραβίαση μέσω του TanStack supply chain attack

Πώς λειτουργεί η νέα επίθεση χωρίς κλοπή κωδικού

Σύμφωνα με ερευνητές της eSentire, οι χειριστές του Tycoon 2FA αξιοποιούν πλέον το OAuth 2.0 Device Authorization Grant — μια νόμιμη λειτουργία που έχει σχεδιαστεί για συσκευές όπως smart TVs ή IoT συστήματα που δεν διαθέτουν πλήρες περιβάλλον σύνδεσης.

Σε μια φυσιολογική διαδικασία, ο χρήστης λαμβάνει έναν σύντομο κωδικό, επισκέπτεται μια επίσημη σελίδα σύνδεσης και εγκρίνει την πρόσβαση της συσκευής στον λογαριασμό του. Το Tycoon 2FA εκμεταλλεύεται ακριβώς αυτή τη διαδικασία.

Η επίθεση ξεκινά με ένα πειστικό phishing email που παρουσιάζεται ως ειδοποίηση φωνητικού ταχυδρομείου Microsoft 365. Το μήνυμα περιλαμβάνει σύνδεσμο που οδηγεί το θύμα μέσα από μια αλυσίδα ανακατευθύνσεων και ψεύτικων σελίδων ασφαλείας.

Τελικά, το θύμα καλείται να εισαγάγει έναν κωδικό στη γνήσια σελίδα microsoft.com/devicelogin. Εκεί ακριβώς βρίσκεται η παγίδα: η διαδικασία MFA ολοκληρώνεται κανονικά και ο χρήστης θεωρεί ότι συνδέεται με ασφάλεια, όμως στην πραγματικότητα εξουσιοδοτεί μια συσκευή που ελέγχεται από τον εισβολέα.

Δείτε επίσης: Η συμμορία phishing FlowerStorm υιοθετεί απόκρυψη μέσω εικονικής μηχανής

Με αυτόν τον τρόπο, οι hackers αποκτούν έγκυρα access tokens χωρίς να χρειάζεται να υποκλέψουν password ή session cookies.

Η νέα γενιά phishing επιθέσεων εκμεταλλεύεται την εμπιστοσύνη

Το πιο επικίνδυνο στοιχείο της νέας καμπάνιας είναι ότι βασίζεται σχεδόν αποκλειστικά σε νόμιμες υπηρεσίες και πραγματική υποδομή της Microsoft. Αυτό καθιστά τις επιθέσεις πολύ πιο δύσκολες στον εντοπισμό από email gateways, antivirus εργαλεία και μηχανισμούς anti-phishing προστασίας.

Οι επιτιθέμενοι εκμεταλλεύονται επίσης τη νόμιμη πλατφόρμα Trustifi, χρησιμοποιώντας click-tracking links που διαθέτουν καλή φήμη ασφαλείας. Η ίδια η Trustifi δεν παραβιάστηκε, όμως οι κυβερνοεγκληματίες χρησιμοποιούν την αξιοπιστία της πλατφόρμας για να ξεπερνούν φίλτρα email ασφαλείας.

Η καμπάνια περιλαμβάνει πολλαπλά layers προστασίας απέναντι σε ερευνητές και συστήματα ανάλυσης. Οι operators χρησιμοποιούν κρυπτογραφημένα payloads, anti-analysis τεχνικές, ψεύτικες CAPTCHA σελίδες της Microsoft και αποκλεισμό πρόσβασης για περισσότερους από 230 οργανισμούς ασφαλείας.

Στόχος τους είναι να διασφαλίζουν ότι μόνο πραγματικά θύματα θα φτάνουν στο τελικό στάδιο της επίθεσης.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Ο Ghostwriter στοχεύει την Ουκρανική κυβέρνηση με Geofenced PDF Phishing και Cobalt Strike

Tycoon 2FA: OAuth Device Code Phishing για Παράκαμψη MFA

Ένα phishing kit που επιβίωσε μετά την επιχείρηση της Europol

Παρά τη μεγάλη επιχείρηση αποδόμησης του Tycoon 2FA τον Μάρτιο του 2026 από Microsoft και Europol, οι δημιουργοί του φαίνεται πως επέστρεψαν εξαιρετικά γρήγορα.

Η έρευνα της eSentire αποκάλυψε ότι μεγάλο μέρος της αρχικής υποδομής παραμένει σχεδόν αμετάβλητο. Τα ίδια AES encryption keys, οι ίδιες anti-debugging τεχνικές και οι ίδιες backend διαδρομές συνεχίζουν να χρησιμοποιούνται στις νέες επιθέσεις.

Αυτό δείχνει ότι οι operators είχαν κρατήσει πλήρη backups του infrastructure και μπόρεσαν να επανεκκινήσουν τη δραστηριότητά τους σχεδόν άμεσα μετά την επιχείρηση κατάργησης.

Οι αναλυτές εντόπισαν επίσης ενδείξεις αυτοματοποίησης μέσω Node.js εργαλείων και ασυνήθιστων user-agent strings όπως “node” και “undici”, τα οποία εμφανίζονται στα logs του Microsoft Authentication Broker.

Παράλληλα, η ομάδα φαίνεται πως έχει μεταφέρει μέρος της hosting υποδομής της στο Alibaba Cloud, πιθανότατα για να αποφύγει νέες επιχειρήσεις takedown από δυτικές αρχές.

Tycoon 2FA: OAuth Device Code Phishing για Παράκαμψη MFA

Τι πρέπει να κάνουν οι οργανισμοί άμεσα

Οι ειδικοί κυβερνοασφάλειας προειδοποιούν ότι οι επιθέσεις OAuth phishing θα αυξάνονται συνεχώς τα επόμενα χρόνια, καθώς επιτρέπουν την παράκαμψη παραδοσιακών μηχανισμών προστασίας χωρίς exploitation τεχνικών ή malware εγκατάσταση.

Η eSentire συνιστά στους οργανισμούς να απενεργοποιήσουν τις OAuth Device Code Flows για απλούς χρήστες μέσω Microsoft Entra Conditional Access policies. Παράλληλα, οι εταιρείες θα πρέπει να περιορίσουν σημαντικά τη δυνατότητα user consent για third-party εφαρμογές.

Η ενεργοποίηση Continuous Access Evaluation θεωρείται επίσης κρίσιμη, καθώς επιτρέπει τη γρήγορη ανάκληση access tokens σε περίπτωση compromise.

Το Tycoon 2FA αποδεικνύει ότι το σύγχρονο phishing δεν βασίζεται πλέον μόνο στην εξαπάτηση του χρήστη για την αποκάλυψη password. Οι κυβερνοεγκληματίες στρέφονται πλέον στην κατάχρηση νόμιμων cloud authentication μηχανισμών, μετατρέποντας τις ίδιες τις πλατφόρμες ασφαλείας σε όπλα πρόσβασης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS