Το Tycoon 2FA phishing kit έχει αναδειχθεί ως μία από τις πιο εξελιγμένες πλατφόρμες Phishing-as-a-Service από την εμφάνισή του τον Αύγουστο του 2023, σχεδιασμένο ειδικά για να παρακάμπτει τις προστασίες δύο παραγόντων ταυτοποίησης και πολλαπλών παραγόντων ταυτοποίησης σε λογαριασμούς Microsoft 365 και Gmail.
Δείτε επίσης: Το WordPress θα απαιτεί 2FA από τους προγραμματιστές plugin

Αυτή η προηγμένη απειλή χρησιμοποιεί μια προσέγγιση Adversary-in-the-Middle, αξιοποιώντας αντίστροφους διακομιστές μεσολάβησης για την φιλοξενία πειστικών σελίδων phishing που αναπαράγουν τέλεια τις νόμιμες διεπαφές σύνδεσης, ενώ καταγράφουν τα διαπιστευτήρια των χρηστών και τα cookies συνεδρίας σε πραγματικό χρόνο.
Σύμφωνα με τον ανιχνευτή τάσεων κακόβουλου λογισμικού Any.run, το Tycoon 2FA ηγείται με πάνω από 64.000 αναφερόμενα περιστατικά φέτος, καθιστώντας το μία από τις πιο διαδεδομένες απειλές phishing στο τρέχον τοπίο.
Η επίθεση εξαπλώνεται μέσω πολλαπλών καναλιών διανομής, συμπεριλαμβανομένων κακόβουλων εγγράφων PDF, αρχείων SVG, παρουσιάσεων PowerPoint και emails που περιέχουν συνδέσμους phishing.
Οι κακόβουλοι παράγοντες έχουν επίσης αξιοποιήσει πλατφόρμες αποθήκευσης στο cloud, όπως τα Amazon S3 buckets, Canva και Dropbox, για τη φιλοξενία ψεύτικων σελίδων σύνδεσης, καθιστώντας την ανίχνευση πιο δύσκολη για τις παραδοσιακές λύσεις ασφαλείας.
Αυτό που καθιστά αυτή την καμπάνια ιδιαίτερα επικίνδυνη είναι η ικανότητά της να κλέβει κωδικούς ταυτοποίησης ακόμα και όταν είναι ενεργοποιημένη η ταυτοποίηση δύο παραγόντων, καθιστώντας αυτό το μέτρο ασφαλείας άχρηστο απέναντι στις εξελιγμένες τεχνικές υποκλοπής που χρησιμοποιεί το kit.
Οι αναλυτές της Cybereason εντόπισαν ότι το phishing kit εφαρμόζει πολλαπλούς ελέγχους προ-ανακατεύθυνσης ως μηχανισμούς άμυνας κατά της ανίχνευσης, συμπεριλαμβανομένων επαληθεύσεων τομέα, προκλήσεων CAPTCHA, ανίχνευσης bots και εργαλείων σάρωσης, καθώς και ελέγχων αποσφαλμάτωσης που αναζητούν ενεργά ερευνητές ασφαλείας που αναλύουν τον κώδικα. Αυτοί οι έλεγχοι εξασφαλίζουν ότι μόνο τα γνήσια θύματα φτάνουν στην τελική σελίδα phishing, ενώ τα αυτοματοποιημένα εργαλεία ασφαλείας και οι αναλυτές ανακατευθύνονται σε αβλαβείς ιστοσελίδες.
Δείτε ακόμα: Latrodectus Malware Loader: Ο διάδοχος του IcedID στις phishing καμπάνιες

Το kit επιδεικνύει επίσης μια προηγμένη κατανόηση των πολιτικών ασφαλείας των οργανισμών, αναλύοντας τα μηνύματα σφάλματος από τις προσπάθειες σύνδεσης, επιτρέποντας στους επιτιθέμενους να προσαρμόζουν τις καμπάνιες τους για μέγιστη αποτελεσματικότητα.
Η τεχνική πολυπλοκότητα επεκτείνεται στη χρήση προτύπων boilerplate που δημιουργούν δυναμικά ψεύτικες σελίδες σύνδεσης βάσει πραγματικών απαντήσεων από τους διακομιστές της Microsoft, δημιουργώντας μια απρόσκοπτη εμπειρία που προτρέπει τους χρήστες να εισάγουν τους κωδικούς MFA τους, οι οποίοι στη συνέχεια μεταφέρονται σε πραγματικό χρόνο στους νόμιμους διακομιστές, παρακάμπτοντας επιτυχώς αυτό το κρίσιμο επίπεδο ασφαλείας.
Η επίθεση εξελίσσεται μέσω μιας σύνθετης αλυσίδας εκτέλεσης JavaScript πολλαπλών σταδίων, σχεδιασμένης να αποφεύγει την ανίχνευση ενώ συλλέγει διαπιστευτήρια. Η αρχική σελίδα HTML περιέχει ένα αρχείο JavaScript με ένα φορτίο κωδικοποιημένο σε base64, συμπιεσμένο χρησιμοποιώντας τον αλγόριθμο LZ-string, το οποίο αποσυμπιέζει και εκτελεί το κρυφό φορτίο στη μνήμη.
Το δεύτερο στάδιο χρησιμοποιεί μια τεχνική που ονομάζεται DOM Vanishing Act, όπου ο κακόβουλος κώδικας JavaScript αφαιρεί τον εαυτό του από το Document Object Model μετά την εκτέλεση, αφήνοντας κανένα ορατό ίχνος για τα εργαλεία ασφαλείας που επιθεωρούν τον κώδικα της σελίδας. Το script περιέχει τρία διαφορετικά φορτία κωδικοποιημένα σε base64, το καθένα σχεδιασμένο να εκτελείται υπό συγκεκριμένες συνθήκες.
Το πρώτο φορτίο χρησιμοποιεί απόκρυψη με XOR cipher και εκτελείται μόνο όταν το window.location.pathname.split περιέχει ένα θαυμαστικό ή το σύμβολο του δολαρίου, επιβεβαιώνοντας ότι ο χρήστης έφτασε μέσω του προβλεπόμενου κακόβουλου συνδέσμου και όχι μέσω αυτοματοποιημένης σάρωσης.
Δείτε επίσης: Darcula: Νέα phishing υπηρεσία στοχεύει χρήστες Android και iOS
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η διαδικασία εξαγωγής email δημιουργεί μια προσαρμοσμένη συμβολοσειρά προσθέτοντας “WQ” στη διεύθυνση email του θύματος πριν την εξαγωγή της στον διακομιστή εντολών και ελέγχου μέσω αιτήματος POST, όπου ο διακομιστής απαντά με φορτία κωδικοποιημένα με AES που αποκωδικοποιούνται χρησιμοποιώντας τη βιβλιοθήκη CryptoJS. Όταν τα θύματα εισάγουν διαπιστευτήρια στην ψεύτικη σελίδα σύνδεσης, ο επιτιθέμενος που λειτουργεί ως μεσάζοντας λαμβάνει αμέσως τις πληροφορίες και τις υποβάλλει.
