Tycoon2FA je po zásahu polície späť a ešte nebezpečnejší. Stačí jeden falošný odkaz a útočník môže obísť aj tvoju 2FA ochranu
Tycoon2FA sa po zásahu Europolu a Microsoftu vrátil späť. Nová verzia lepšie skrýva phishing, filtruje analytikov a kradne prihlasovacie tokeny aj pri 2FA.
Bezpečnostní experti 4. marca zhodili platformu Tycoon2FA, ktorá fungovala modelom phishing-ako-služba. Tá sa však po zásahu Europolu a Microsoftu nielen vrátila, ale aj výrazne pritvrdila vo svojej činnosti. Nová verzia phishingovej platformy pridala viac vrstiev skrývania, agresívnejšie anti-analytické triky a hlavne detaily, ktoré posúvajú celú kampaň do ešte nebezpečnejšej sféry, varujú experti z Abnormal.
Ako sme už spomenuli hneď v úvode, proti tejto platforme zasiahli viaceré inštitúcie vrátane Europol. Tieto zásahy síce zablokovali stovky domén, ale operátori reagovali rýchlo a infraštruktúru prestavali prakticky okamžite. Nová verzia Tycoon2FA už nefunguje ako jednoduchá phishingová stránka. Ide o viacvrstvový systém, kde každý krok skrýva ďalší a kde sa bežný používateľ a bezpečnostný analytik dostanú k úplne odlišnému obsahu.
Skryté triky, ktoré menia pravidlá hry
Jedným z najzaujímavejších detailov je spôsob, akým útočníci obchádzajú automatické kontroly IP adries. Namiesto klasického zoznamu blokovaných cloudových služieb zapísali názvy firiem ako Microsoft, Amazon či Google odzadu. Namiesto „Microsoft“ sa v kóde objaví reťazec „tfosorciM“. Tento jednoduchý trik výrazne sťažuje statickú analýzu, pretože bezpečnostné nástroje nevidia priamo známe názvy.

Útočníci v ďalšom kroku zohľadnili aj to, že bezpečnostní analytici často používajú práve Linuxové stanice. Ak takýto systém navštívi phishingovú stránku, skript ho okamžite zablokuje a zobrazí prázdnu obrazovku (about:blank), čiže bezpečnostný analytik neuvidí žiaden škodlivý obsah. Útočníci v tomto prípade išli na istotu. Vyradením Linuxov zo zoznamu potenciálnych obetí síce prišili o časť zisku, no zároveň výrazne znížili rizko odhalenia podvodu.
Ďalší silný prvok predstavuje samotná návnada. Prvá stránka, ktorú obeť uvidí, nevyzerá ako lacný phishing. Útočníci skopírovali reálnu firemnú šablónu založenú na Microsoft Power Pages a využili dizajn pochádzajúci z legitímneho prostredia, ktoré vzniklo pre organizáciu zo Saudskej Arábie. Vďaka tomu stránka obsahuje aj originálne skripty a telemetriu, čo jej dodáva extrémne dôveryhodný vzhľad.
Neprehliadni
„Časovaná pasca“ pre analytikov
Najväčší problém pre bezpečnostné tímy však spôsobuje takzvaný debugger trap. Ide o mechanizmus, ktorý neustále sleduje, či niekto neanalyzuje stránku.
„Útočníci do kódu vložili časovanú pascu. Každých 100 milisekúnd sa spustí kontrola, ktorá zisťuje, či používateľ neotvoril vývojárske nástroje prehliadača. Ak systém zistí aj krátke spomalenie spôsobené analýzou, okamžite zmení správanie a presmeruje používateľa na náhodný legitímny e-shop,“ uviedli výskumníci.
V praxi to znamená, že keď si stránku zapne analytik vidí úplne iný obsah než bežná obeť. Kým bežný používateľ skončí na phishingovej stránke, analytik často uvidí obyčajný internetový obchod s oblečením alebo kozmetikou.
Tým sa výrazne sťaží forenzná analýza, pretože útok sa „rozpadne“ v momente pokusu o jeho skúmanie.
Dvojvrstvové CAPTCHA a presmerovacie pasce
Platforma používa aj dvojitú CAPTCHA ochranu, ktorá už neslúži na overenie človeka, ale na filtrovanie cieľov. Prvá vrstva beží na linkovom redirekčnom serveri, druhá priamo na phishingovej stránke. Každá vyzerá rovnako, ale vnútorne používa odlišný kód. Ak niekto prejde všetkými filtrami, dostane sa k dešifrovanému JavaScriptu, ktorý sa spustí priamo v prehliadači. Ten následne kontaktuje riadiaci server a overí, či kampaň stále beží.

Systém obsahuje aj kill switch mechanizmus. Ten rozhodne, či sa útok vôbec spustí. Ak server odpovie správne, stránka pokračuje na fázu krádeže prihlasovacích údajov. Ak nie, presmeruje používateľa na neškodný web. Celý proces sa následne prepne do režimu, ktorý napodobní prihlasovanie do služieb Microsoft. Obeť zadá údaje, ale systém ich okamžite zachytí aj spolu s aktívnym prihlasovacím tokenom. Práve tento krok umožní útočníkom prístup bez potreby hesla.
Tycoon2FA ukazuje posun phishingových platforiem smerom k profesionálnemu softvéru. Už nejde o jednoduché podvodné stránky, ale o systémy, ktoré aktívne reagujú na analytikov, menia správanie podľa návštevníka a využívajú techniky známe skôr z legitímneho softvérového inžinierstva.
Výskumníci upozorňujú, že najväčší problém nepredstavuje samotná infraštruktúra, tú totiž možno zablokovať. Problém predstavuje opakovateľný „podpis“ útoku, teda rovnaké kryptografické vzory a logika, ktoré zostávajú nezmenené aj po presune na nové servery. Práve tieto detaily umožnia sledovať platformu aj po ďalších prestavbách, hoci jej autori už teraz ukázali, že dokážu reagovať rýchlo a aj po zhodení serverov sa postaviť na nohy.