Tycoon2FA wraca po policyjnej akcji. Nowa fala ataków na Microsoft 365
Platforma phishingowa Tycoon2FA odbudowała się po rozbiciu przez międzynarodowe służby. Teraz atakuje za pomocą device-code phishingu, omijając MFA w Microsoft 365. Oto, co muszą wiedzieć administratorzy.
Międzynarodowa operacja policyjna w marcu 2026 roku doprowadziła do rozbicia infrastruktury Tycoon2FA – platformy phishingowej, która od lat służyła cyberprzestępcom do przejmowania kont Microsoft 365. Jednak, jak potwierdzają badacze, na tym się nie skończyło. Już w kwietniu Tycoon2FA wróciło do regularnej działalności, a teraz atakuje z nową siłą, wykorzystując device-code phishing – technikę, która pozwala przejąć konto nawet przy włączonym uwierzytelnianiu wieloskładnikowym.
Nowa kampania to przykład, jak dotąd najbardziej wyrafinowana odsłona tego narzędzia. Dla firm i instytucji używających Microsoft 365 oznacza to realne ryzyko: atakujący może uzyskać dostęp do skrzynki pocztowej, kalendarza, plików w chmurze – i robić to w sposób niemal niewidoczny dla użytkownika.
Co się stało i jak działa nowa fala ataków
Jak wynika z analizy eSentire, cytowanej przez BleepingComputer, nowa kampania rozpoczyna się od e-maila o tematyce faktury. Ofiara otrzymuje wiadomość z linkiem śledzącym Trustifi – legalnej platformy bezpieczeństwa e-mail. Po kliknięciu uruchamiana jest kilkuetapowy łańcuch przekierowań przez Cloudflare Workers i serię zaciemnionych warstw JavaScript. Celem jest fałszywa strona CAPTCHA Microsoftu.
To tam rozgrywa się sedno ataku. Strona phishingowa pobiera z backendu atakującego kod autoryzacyjny OAuth dla urządzenia. Ofiara ma skopiować ten kod i wprowadzić go na prawdziwej stronie Microsoftu – microsoft.com/devicelogin. Następnie użytkownik przechodzi własne uwierzytelnienie wieloskładnikowe, które – paradoksalnie – działa na korzyść przestępcy. Microsoft wydaje wówczas tokeny OAuth dla urządzenia kontrolowanego przez atakującego. Ofiara jest zrealne ryzyko: atakujący może uzyskać dostęp do skrzynki pocztowej, kalendarza, plików w chmurze – i robić to w sposób niemal niewidoczny dla użytkownika.
„Ofiara nieświadomie przyznaje tokeny OAuth urządzeniu kontrolowanemu przez atakującego, korzystając z legalnego przepływu logowania urządzenia Microsoftu” – wyjaśniają badacze eSentire.
Mimo że platforma Tycoon2FA została rozbita, w marcu, już w kwietniu Abnormal Security potwierdziło, że wróciła do normalnej aktywności. Ponadto operatorzy dodali nowe warstwy zaciemniania, by utrudnić kolejne próby likwidacji.
Dlaczego MFA nie wystarcza
Device-code phishing to szczególnie niebezpieczna technika. W tradycyjnym phishingu przestępca kradnie hasło i próbuje zalogować się na konto – MFA wówczas MFA stanowi przeszkodę. W przypadku device-code phishingu to ofiara sama autoryzuje urządzenie atakującego, przechodząc pełną procedurę MFA. Atakujący nie musi kraść hasła ani tokena – wystarczy, że skłoni ofiarę do wprowadzenia kodu.
Jak wskazuje Push Security, liczba ataków tego typu wzrosła w bieżącym roku 37-krotnie. Co najmniej dziesięć platform PhaaS (Phishing-as-a-Service) oferuje już tę technikę. Badacze z Proofpoint potwierdzają, że Tycoon2FA dołączył do tego grona.
To oznacza jedno: tradycyjne szkolenia z rozpoznawania fałszywych e-maili mogą nie wystarczyć. Nawet jeśli pracownik nie poda hasła, kliknięcie linku i wykonanie kilku kroków prowadzi do pełnego przejęcia konta.
Jakie kroki powinni podjąć administratorzy
Badacze eSentire opublikowali zestaw zaleceń, którymi powinni kierować się administratorzy Microsoft 365:
- Wyłącz przepływ kodu urządzenia (device code flow), jeśli nie jest niezbędny w organizacji. To najskuteczniejsza blokada tej konkretnej techniki.
- Ogranicz uprawnienia wyrażania zgód OAuth. Wymagaj zatwierdzenia przez administratora dla wszystkich aplikacji firm trzecich.
- Włącz ciągłą ocenę dostępu (Continuous Access Evaluation – CAE). Pozwala to szybciej reagować na zmiany stanu konta.
- Monitoruj dzienniki Entra (Azure AD) pod kątem zdarzeń deviceCode uwierzytelniania, użycia Microsoft Authentication Broker oraz agent użytkownika Node.js.
eSentire opublikowało pełną listę wskaźników kompromitacji (IoC), które ułatwią detekcję w środowiskom bezpieczeństwa.
Warto również zwrócić uwagę na fakt, że Tycoon2FA zawiera rozbudowany system ochrony przed badaniami. Lista zablokowanych narzędzi i vendorów liczy 230 pozycji. System wykrywa Selenium, Puppeteer, Playwright, Burp Suite, blokuje VPN-y, sandboxy czy crawlerów AI. To pokazuje, jak poważnym narzędziem dysponują przestępcy.


