🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Infrastruktura

Tycoon2FA wraca po policyjnej akcji. Nowa fala ataków na Microsoft 365

Platforma phishingowa Tycoon2FA odbudowała się po rozbiciu przez międzynarodowe służby. Teraz atakuje za pomocą device-code phishingu, omijając MFA w Microsoft 365. Oto, co muszą wiedzieć administratorzy.

3 min read
An abstract network server room with a glowing padlock icon shattered into pieces, while a dark humanoid figure in the background manipulates a translucent chain of code, representing the stealthy bypass of multi-factor authentication.

Międzynarodowa operacja policyjna w marcu 2026 roku doprowadziła do rozbicia infrastruktury Tycoon2FA – platformy phishingowej, która od lat służyła cyberprzestępcom do przejmowania kont Microsoft 365. Jednak, jak potwierdzają badacze, na tym się nie skończyło. Już w kwietniu Tycoon2FA wróciło do regularnej działalności, a teraz atakuje z nową siłą, wykorzystując device-code phishing – technikę, która pozwala przejąć konto nawet przy włączonym uwierzytelnianiu wieloskładnikowym.

Nowa kampania to przykład, jak dotąd najbardziej wyrafinowana odsłona tego narzędzia. Dla firm i instytucji używających Microsoft 365 oznacza to realne ryzyko: atakujący może uzyskać dostęp do skrzynki pocztowej, kalendarza, plików w chmurze – i robić to w sposób niemal niewidoczny dla użytkownika.

Co się stało i jak działa nowa fala ataków

Jak wynika z analizy eSentire, cytowanej przez BleepingComputer, nowa kampania rozpoczyna się od e-maila o tematyce faktury. Ofiara otrzymuje wiadomość z linkiem śledzącym Trustifi – legalnej platformy bezpieczeństwa e-mail. Po kliknięciu uruchamiana jest kilkuetapowy łańcuch przekierowań przez Cloudflare Workers i serię zaciemnionych warstw JavaScript. Celem jest fałszywa strona CAPTCHA Microsoftu.

To tam rozgrywa się sedno ataku. Strona phishingowa pobiera z backendu atakującego kod autoryzacyjny OAuth dla urządzenia. Ofiara ma skopiować ten kod i wprowadzić go na prawdziwej stronie Microsoftu – microsoft.com/devicelogin. Następnie użytkownik przechodzi własne uwierzytelnienie wieloskładnikowe, które – paradoksalnie – działa na korzyść przestępcy. Microsoft wydaje wówczas tokeny OAuth dla urządzenia kontrolowanego przez atakującego. Ofiara jest zrealne ryzyko: atakujący może uzyskać dostęp do skrzynki pocztowej, kalendarza, plików w chmurze – i robić to w sposób niemal niewidoczny dla użytkownika.

„Ofiara nieświadomie przyznaje tokeny OAuth urządzeniu kontrolowanemu przez atakującego, korzystając z legalnego przepływu logowania urządzenia Microsoftu” – wyjaśniają badacze eSentire.

Mimo że platforma Tycoon2FA została rozbita, w marcu, już w kwietniu Abnormal Security potwierdziło, że wróciła do normalnej aktywności. Ponadto operatorzy dodali nowe warstwy zaciemniania, by utrudnić kolejne próby likwidacji.

Dlaczego MFA nie wystarcza

Device-code phishing to szczególnie niebezpieczna technika. W tradycyjnym phishingu przestępca kradnie hasło i próbuje zalogować się na konto – MFA wówczas MFA stanowi przeszkodę. W przypadku device-code phishingu to ofiara sama autoryzuje urządzenie atakującego, przechodząc pełną procedurę MFA. Atakujący nie musi kraść hasła ani tokena – wystarczy, że skłoni ofiarę do wprowadzenia kodu.

Jak wskazuje Push Security, liczba ataków tego typu wzrosła w bieżącym roku 37-krotnie. Co najmniej dziesięć platform PhaaS (Phishing-as-a-Service) oferuje już tę technikę. Badacze z Proofpoint potwierdzają, że Tycoon2FA dołączył do tego grona.

To oznacza jedno: tradycyjne szkolenia z rozpoznawania fałszywych e-maili mogą nie wystarczyć. Nawet jeśli pracownik nie poda hasła, kliknięcie linku i wykonanie kilku kroków prowadzi do pełnego przejęcia konta.

Jakie kroki powinni podjąć administratorzy

Badacze eSentire opublikowali zestaw zaleceń, którymi powinni kierować się administratorzy Microsoft 365:

  • Wyłącz przepływ kodu urządzenia (device code flow), jeśli nie jest niezbędny w organizacji. To najskuteczniejsza blokada tej konkretnej techniki.
  • Ogranicz uprawnienia wyrażania zgód OAuth. Wymagaj zatwierdzenia przez administratora dla wszystkich aplikacji firm trzecich.
  • Włącz ciągłą ocenę dostępu (Continuous Access Evaluation – CAE). Pozwala to szybciej reagować na zmiany stanu konta.
  • Monitoruj dzienniki Entra (Azure AD) pod kątem zdarzeń deviceCode uwierzytelniania, użycia Microsoft Authentication Broker oraz agent użytkownika Node.js.

eSentire opublikowało pełną listę wskaźników kompromitacji (IoC), które ułatwią detekcję w środowiskom bezpieczeństwa.

Warto również zwrócić uwagę na fakt, że Tycoon2FA zawiera rozbudowany system ochrony przed badaniami. Lista zablokowanych narzędzi i vendorów liczy 230 pozycji. System wykrywa Selenium, Puppeteer, Playwright, Burp Suite, blokuje VPN-y, sandboxy czy crawlerów AI. To pokazuje, jak poważnym narzędziem dysponują przestępcy.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR