Europol haalt Tycoon 2FA offline, phishingdienst verstuurde miljoenen lokmails

Een phishingdienst die specifiek ontworpen was om multi-factor authenticatie te omzeilen, is verstoord na internationale actie. Tycoon 2FA werd gebruikt om in realtime sessies over te nemen van slachtoffers.

Tycoon 2FA werd aangeboden als phishing-as-a-service. Gebruikers konden kant-en-klare kits inzetten die verkeer tussen slachtoffer en legitieme dienst onderschepten en sessies direct overnamen.

De dienst maakte gebruik van adversary-in-the-middle technieken. Hierdoor konden aanvallers MFA-codes onderscheppen en geldige sessiecookies verkrijgen zonder dat slachtoffers dit direct merkten.

Onderzoekers zagen dat de infrastructuur bestond uit phishingpagina’s, reverse proxies en beheerpanelen. Hiermee konden operators campagnes opzetten en gestolen gegevens direct monitoren.

Bij de operatie werden meer dan 300 domeinen in beslag genomen. Microsoft meldde dat Tycoon 2FA sinds augustus 2023 meer dan 24.000 domeinen had ingezet en duizenden criminele gebruikers aantrok.