報告:Tycoon 2FA 網路釣魚工具包的演進

Tycoon 2FA 釣魚作為服務的平台現在使用 OAuth 裝置代碼釣魚 來攻擊那些受到 多因素驗證 保護的裝置,根據 eSentire 的威脅響應單位 (TRU) 的報告指出。Tycoon 2FA 是目前最活躍的釣魚工具之一,並在今年早些時候的執法行動後恢復了正常運作。

研究人員表示,「當受害者點擊誘餌電子郵件中的 Trustifi 點擊追蹤 URL 時,攻擊便開始了,最終受害者在不知情的情況下,透過 Microsoft 正當的裝置登入流程在 microsoft.com/devicelogin 上將 OAuth 令牌授予了攻擊者控制的裝置。」「這兩個端點的連接是一個四層的瀏覽器內部交付鏈,其 Tycoon 2FA 的技術幾乎與 TRU 在2025年4月記錄的憑證中繼變體以及2026年4月記錄的後執法變體相同。」

攻擊者濫用合法服務,以避免被安全防禦系統檢測,並增加對人類使用者的可信度。

研究人員解釋說,「OAuth 2.0 裝置授權授權是為了輸入受限的裝置而設計的 – 包括智慧電視、命令列工具和設備 – 在這些情況下輸入認證是不切實際的。」「這個流程故意是間接的:裝置向身份提供者請求一個短的用戶面對代碼,使用者在不同的瀏覽器中輸入該代碼,正常登入後,身份提供者將令牌返回給原始裝置。這套協議沒有在請求代碼的裝置和使用者身份之間建立任何加密的關聯。任何發起 Microsoft 第一方 AppId 裝置代碼授權的人都可以從任何同意的使用者那裡收集到結果令牌。」

值得注意的是,此技術並沒有利用任何技術漏洞;它只是簡單地欺騙使用者不知情地授予攻擊者訪問權限。

「使用者的多因素驗證正如設計的那樣運作,」eSentire 表示。「沒有代理、沒有憑證捕獲、也沒有假冒的 Microsoft 頁面;從 login.microsoftonline.com 開始,所有內容都是正宗的 Microsoft 基礎設施,回應正宗的 Microsoft 認證事件。這個釣魚攻擊並沒有繞過 MFA – 它改變了用來授權的 MFA 內容。使用者以為他們正在批准對語音信箱播放器的訪問;實際上他們是批准了向攻擊者控制的裝置發行令牌。」

eSentire 的報導:Tycoon 2FA 操作員採用 OAuth 裝置代碼釣魚

文章來源: Report: The Tycoon 2FA Phishing Kit Has Evolved

You cannot copy content of this page