Los phishers Tycoon 2FA se extienden y se hacen cargo del phishing de códigos de dispositivos
Tras la destrucción a gran escala de la marca de phishing más importante, Tycoon 2FA, los phishers se han dispersado por todo el mundo. Algunos se han quedado, pero muchos han pasado a otros proveedores de servicios de phishing, y algunos parecen estar saltando a la tendencia de rápido crecimiento del phishing de códigos de dispositivos.
Sería una exageración llamar simplemente a Tycoon 2FA el grupo de phishing como servicio (PhaaS) líder en el mundo. Hace un año todavía estaba cerca 90% de toda la actividad PhaaS en todas partessegún Barracuda. Básicamente, era dueño del ecosistema PhaaS.
Sin embargo, el ecosistema siguió evolucionando y, a principios de este año, Barracuda atribuyó casi la mitad del mercado de PhaaS a Tycoon, seguido de Mamba 2FA. Entonces un Eliminación coordinada por parte de las autoridades ha eliminado 330 de sus dominios activos. Todavía está vivo y coleando, pero su rendimiento ha disminuido. más de 9 millones de ataques al mes a poco más de 2 millones.
Sin embargo, sería erróneo concluir a partir de estas cifras que las fuerzas del orden provocaron una disminución del 80% en la actividad de phishing. Cada vez que las autoridades federales cierran importantes redes de delitos cibernéticos, los actores de amenazas involucrados no se limitan a dejar el teclado y conseguir un trabajo. Se dispersan. Lo que es particularmente interesante es la forma en que parece distribuirse la fuerza laboral de Tycoon 2FA, ya que refleja algunas tendencias mucho más importantes que los investigadores están observando en el panorama de amenazas de phishing.
Política de poder de PhaaS
Cuando se trata de un gigante como Tycoon 2FA, «no se puede esperar que un solo derribo elimine por completo todos los aspectos de estas operaciones», dice Merium Khalid, director de seguridad ofensiva SOC en la Oficina del Director de Tecnología (CTO) de Barracuda. «La forma en que hay que verlo es: han cesado sus operaciones, pero la infraestructura, las tácticas, las técnicas y el código detrás de todo siguen ahí».
Mientras Tycoon se lame las heridas, grupos como EvilProxy y Sneaky 2FA han aprovechado el vacío de poder que dejó. Los ataques de EvilProxy por mes aumentaron de poco menos de 3 millones a poco más de 4 millones en el momento del cierre, y Sneaky 2FA aumentó de menos de 700.000 a casi 2 millones.
Sin embargo, el grupo que más se ha beneficiado es el antiguo mayor competidor de Tycoon, Mamba 2FA. Mamba fue responsable de casi 8 millones de ataques por mes antes de que Tycoon recibiera el golpe. Actualmente se fabrican más de 15 millones al mes, lo que supone un aumento de casi el 100 % en tan sólo unas semanas.
Al igual que los inmigrantes a nuevos países, los piratas informáticos se han llevado sus conocimientos al migrar de un proveedor de servicios de phishing a otro. «El [Tycoon 2FA] Las herramientas, el código y las técnicas ahora están en manos de sus competidores como Mamba y EvilProxy. Entonces creo que veremos cosas más sofisticadas. Ataques de phishing como servicio y técnicas que existen.
El phishing aumenta en los códigos de dispositivos
Selena Larson, analista senior de inteligencia de amenazas en Proofpoint, lo ha visto de primera mano.
«Ayer mismo estaba observando algunas de las actividades de phishing de códigos de dispositivos que estamos viendo», recordó en una entrevista de Zoom. En el phishing de códigos de dispositivos, los atacantes engañan a las víctimas para que les otorguen acceso a sus cuentas mediante un proceso de inicio de sesión legítimo de un servicio para dispositivos nuevos. «Una de las campañas utilizó un PDF que contenía un artefacto de una URL de Tycoon. Pensé: 'Espera un momento, ¿eso es Tycoon 2FA y EvilTokens?' Es posible que este actor simplemente haya reutilizado archivos PDF que utilizó anteriormente para el phishing de credenciales de Tycoon para ahora realizar la adquisición de cuentas de códigos de dispositivos a través de EvilTokens”.
Barracuda se ha encontrado con otro caso de esto. Observaron una campaña de phishing de código de dispositivo que contenía una de las peculiaridades más singulares de Tycoon 2FA: comentarios motivadores que crean ruido en el código fuente.
A juzgar por los últimos datos de Proofpoint, esto no es ninguna sorpresa. Coincidente o causalmente, el cierre de Tycoon 2FA coincidió casi exactamente con un fuerte aumento en el phishing de códigos de dispositivos.
Larson explica que si bien el phishing de códigos de dispositivos no es nada nuevo, no era tan común ni siquiera a finales del año pasado. «Ha habido un aumento moderado en el panorama general de amenazas desde noviembre y diciembre de 2025, y particularmente en las últimas tres o cuatro semanas, el panorama de amenazas ha pasado de ser una amenaza bastante poco común a una amenaza observada con bastante frecuencia. Solo en las últimas dos semanas, hemos visto significativamente más de un puñado de kits de phishing de códigos de dispositivos fácilmente identificables».
Ella admite que no está exactamente claro qué parte de la base de usuarios de Tycoon está recurriendo al código de dispositivo. «Pero creo que es indicativo de la explosión en popularidad del phishing de códigos de dispositivos y estos nuevos tipos de kits de phishing que están incorporando el phishing de códigos de dispositivos en sus kits como parte del paquete que venden».
Para Larson, es sólo el siguiente paso lógico en la historia de las técnicas de phishing. «Anteriormente, hace muchos años, los actores de amenazas simplemente tomaban su nombre de usuario y contraseña. Y luego se desarrolló la autenticación multifactor (MFA) para bloquear eso y romper ese tipo de funcionalidad. Entonces, ¿qué están haciendo los actores de amenazas? Bueno, están creando kits de phishing de MFA para capturar toda la cadena», explica.
«Pero ahora estamos en un punto en el que quizás más personas sean conscientes de que la MFA no es necesariamente lo mejor», añade agradecida. Kits como Typhoon 2FA. «Ahora [the threat actors] dicen: «Está bien, ¿qué otro tipo de phishing podríamos hacer?» El phishing OAuth y el phishing de código de dispositivo son, en mi opinión, la evolución natural hacia la que avanzarán los actores de amenazas”.
No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad están adoptando plenamente la IA: este es el motivodonde Fredrick Lee, CISO de Reddit, y Dave Gruber, analista de Omdia, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/tycoon-2fa-hackers-device-code-phishing