Tycoon2FA-plattformen för phishing har återvänt med en ny attackmetod som kapar Microsoft 365-konton genom phishing med enhetskoder. Forskare varnar för att den uppdaterade kampanjen gör det möjligt för angripare att få åtkomst till konton utan att direkt stjäla lösenord, vilket gör attackerna svårare att upptäcka och stoppa.
Tycoon2FA blev redan tidigare känt för att kringgå multifaktorautentisering genom avancerade adversary-in-the-middle-attacker. Säkerhetsexperter uppger nu att operatörerna har uppgraderat plattformen efter att myndigheter nyligen slog till mot infrastrukturen bakom tjänsten.
Angripare missbrukar Microsofts enhetsautentisering
Enligt forskare utnyttjar de senaste Tycoon2FA-kampanjerna Microsofts legitima OAuth-flöde för enhetsautentisering. Angriparna lurar offren att ange autentiseringskoder på Microsofts riktiga inloggningssida för enheter.
När offren godkänner begäran får angriparna giltiga autentiseringstokens kopplade till det riktade Microsoft 365-kontot. Metoden gör det möjligt för hotaktörer att få åtkomst utan att direkt stjäla lösenord.
Forskarna säger att attackerna ofta börjar med phishingmejl som utger sig för att vara röstmeddelanden eller fakturarelaterade aviseringar. Offren klickar på länkar som passerar genom betrodda tjänster innan de når angriparkontrollerad infrastruktur.
Eftersom användarna interagerar med legitima Microsoft-sidor framstår attacken som betydligt mer trovärdig än traditionella phishingkampanjer.
MFA-skydd blir svårare att upprätthålla
Säkerhetsforskare varnar för att phishing med enhetskoder skapar stora problem för traditionella MFA-skydd. I stället för att fånga upp inloggningsuppgifter genom falska sessioner övertalar angriparna offren att själva godkänna skadlig åtkomst.
Tekniken gör det möjligt för angripare att kringgå många vanliga MFA-skydd samtidigt som de behåller långvarig åtkomst genom OAuth-tokens.
Den uppdaterade Tycoon2FA-plattformen riktar enligt uppgifter in sig på Microsoft Authentication Broker, som hanterar tokenhantering mellan olika Microsoft 365-tjänster. Framgångsrika attacker kan ge åtkomst till Outlook, Teams, OneDrive, SharePoint och andra företagsresurser.
Forskare varnar allt oftare för att tokenstöld har blivit mer värdefullt för angripare än lösenordsstöld eftersom giltiga tokens i vissa fall kan behålla åtkomst även efter lösenordsbyten.
Tycoon2FA återvände efter myndighetsinsats
Tidigare i år slog internationella myndigheter till mot Tycoon2FA:s infrastruktur genom en samordnad operation med Europol och Microsoft. Myndigheterna beslagtog hundratals domäner kopplade till phishingplattformen.
Forskare uppger dock att operatörerna snabbt byggde upp infrastrukturen igen och återupptog phishingkampanjerna inom bara några veckor.
De senaste kampanjerna innehåller enligt rapporter starkare skydd mot analys, uppdaterade infrastrukturlösningar och förbättrade filtreringssystem som ska undvika upptäckt från forskare och säkerhetsverktyg.
Forskarna har också sett ett växande missbruk av legitima molntjänster och betrodda plattformar under attackerna. Hotaktörer gömmer allt oftare phishingaktivitet i normal nätverkstrafik för att göra upptäckt svårare.
Forskare varnar för ökande OAuth-missbruk
Säkerhetsexperter menar att phishing-as-a-service-plattformar utvecklas snabbt när cyberkriminella börjar använda mer avancerade tekniker för autentiseringsmissbruk.
Forskarna rekommenderar att organisationer begränsar onödiga OAuth-flöden för enhetsautentisering, minskar användares samtyckesbehörigheter och stärker villkorsbaserade åtkomstpolicyer där det är möjligt.
Organisationer uppmanas också att noggrant övervaka ovanlig aktivitet kopplad till enhetsautentisering och förbättra rutiner för återkallning av tokens. Säkerhetsteam fokuserar allt mer på misstänkt OAuth-beteende eftersom angripare fortsätter att röra sig bort från traditionell lösenordsstöld.
Slutsats
Tycoon2FA-phishingattacker blir allt mer avancerade när cyberkriminella använder phishing med enhetskoder och missbruk av OAuth-tokens för att kompromettera Microsoft 365-konton.
Forskare varnar för att kampanjerna visar hur phishingoperationer fortsätter att utvecklas bortom traditionell stöld av inloggningsuppgifter. När angripare i allt högre grad riktar in sig på autentiseringstokens och betrodda inloggningsflöden kommer organisationer sannolikt att möta ökande press att stärka identitetssäkerhet och övervakning av åtkomst.


0 svar till ”Tycoon2FA-phishing kapar Microsoft 365-konton”