/I\ REALYX
CYBER INESTIGATION
Journalisme Citoyen
CYBER INESTIGATION
Tycoon 2FA, l’une des principales trousses à outils de phishing en tant que service (PhaaS) qui permettait aux cybercriminels de mener à grande échelle des attaques de collecte de crédents AitM, a été démantelée par une coalition d’agences de maintien de l’ordre et d’entreprises de sécurité.
Le kit de phishing basé sur abonnement, qui a vu le jour en août 2023, a été décrit par Europol comme l’une des plus grandes opérations de phishing au monde. Le kit était vendu via Telegram et Signal pour un prix de départ de 120 $ pendant 10 jours ou 350 $ pour l’accès à un panneau d’administration web pendant un mois. Le principal développeur de Tycoon 2FA serait Saad Fridi, qui serait basé au Pakistan.
Le panneau sert de centre pour configurer, suivre et affiner les campagnes. Il propose des modèles pré-construits, des fichiers annexes pour les formats de leurres courants, la configuration du domaine et de l’hébergement, la logique de redirection et le suivi des victimes. Les opérateurs peuvent également configurer la manière dont le contenu malveillant est transmis via les pièces jointes, ainsi que surveiller les tentatives de connexion valides ou invalides.
Les informations capturées, telles que les identifiants, les codes d’authentification multifacteurs (MFA) et les cookies de session, peuvent être téléchargées directement dans le panneau ou transmises à Telegram pour une surveillance quasi en temps réel.
« Cela a permis à des milliers de cybercriminels d’accéder secrètement à des comptes de messagerie électronique et de services basés sur le cloud », a déclaré Europol. « À grande échelle, la plateforme générait des dizaines de millions d’emails de phishing chaque mois et facilitait l’accès non autorisé à près de 100 000 organisations dans le monde, y compris des écoles, des hôpitaux et des institutions publiques. »
Dans le cadre de cet effort coordonné, 330 domaines qui constituaient l’épine dorsale du service criminel, y compris les pages de phishing et les panneaux de contrôle, ont été supprimés.
Qualifiant la 2FA de Tycoon de « dangereuse », Intel 471 a indiqué que le kit était lié à plus de 64 000 incidents de phishing et à des dizaines de milliers de domaines, générant des dizaines de millions d’emails de phishing chaque mois. Selon Microsoft, qui suit les opérateurs du service sous le nom Storm-1747, Tycoon 2FA est devenue la plateforme la plus prolifique observée par l’entreprise en 2025, ce qui l’a poussée à bloquer plus de 13 millions d’emails malveillants liés au service de logiciels criminels en octobre 2025.
Au total, la 2FA Tycoon représentait environ 62 % de toutes les tentatives de phishing bloquées par Microsoft à la mi-2025, incluant plus de 30 millions d’emails en un seul mois. Le service a été lié à environ 96 000 victimes distinctes de phishing dans le monde depuis 2023, dont plus de 55 000 clients Microsoft, a ajouté le géant technologique.
Tycoon 2FA Evolution Timeline (Source: Point Wild)
Geographic analysis of victim log data by SpyCloud indicates that the U.S. had the largest concentration of identified victims (179,264), followed by the U.K. (16,901), Canada (15,272), India (7,832), and France (6,823).
"The overwhelming majority of targeted accounts were enterprise-managed or otherwise associated with paid domains, reinforcing the conclusion that Tycoon 2FA is primarily directed at business environments rather than individual consumer accounts," the cybersecurity company said.
Data from Proofpoint shows that Tycoon 2FA accounted for the highest volume AiTM phishing threats. The email security company said it observed over three million messages associated with the phishing kit in February 2026 alone. Trend Micro, which was one of the private sector partners in the operation, noted that the PhaaS platform had approximately 2,000 users.
Campaigns leveraging Tycoon 2FA have indiscriminately targeted almost all sectors, including education, healthcare, finance, non-profit, and government. Phishing emails sent from the kit reached over 500,000 organizations each month worldwide.
"Tycoon 2FA's platform enabled threat actors to impersonate trusted brands by mimicking sign-in pages for services like Microsoft 365, OneDrive, Outlook, SharePoint, and Gmail," Microsoft said.
"It also allowed threat actors using its service to establish persistence and to access sensitive information even after passwords are reset, unless active sessions and tokens were explicitly revoked. This worked by intercepting session cookies generated during the authentication process, simultaneously capturing user credentials. The MFA codes were subsequently relayed through Tycoon 2FA's proxy servers to the authenticating service."
The kit also employed techniques like keystroke monitoring, anti-bot screening, browser fingerprinting, heavy code obfuscation, self-hosted CAPTCHAs, custom JavaScript, and dynamic decoy pages to sidestep detection efforts. Another key aspect is the use of a broader mix of top-level domains (TLDs) and short-lived fully qualified domain names (FQDNs) to host the phishing infrastructure on Cloudflare.
The FQDNs often only last for 24 to 72 hours, with the rapid turnover a deliberate effort to complicate detection and prevent building reliable blocklists. Microsoft also attributed Tycoon 2FA's success to closely mimicking legitimate authentication processes to stealthily intercept user credentials and session tokens.
To make matters worse, Tycoon 2FA customers leveraged a technique called ATO Jumping, whereby a compromised email account is used to distribute Tycoon 2FA URLs and attempt further account takeover activities. "Using this technique enables emails to look like they are authentically coming from a victim’s trusted contact, increasing the likelihood of a successful compromise," Proofpoint noted.
Phishing kits like Tycoon are designed to be flexible so that it's accessible to less technically savvy actors while still offering advanced capabilities for more experienced operators.
"In 2025, 99% of organizations experienced account takeover attempts in 2025, and 67% experienced a successful account takeover," Selena Larson, staff threat researcher at Proofpoint, said in a statement shared with The Hacker News. "Of these, 59% of the taken-over accounts had MFA enabled. While not all of these attacks were related to Tycoon MFA, this shows the impact of AiTM phishing on enterprises."
"These cyberattacks that enable full account takeovers can lead to disastrous impacts, including ransomware or the loss of sensitive data. As threat actors continue to prioritize identity, gaining access to enterprise email accounts is often the first step in an attack chain that can have destructive consequences." REALYX