Новый уровень фишинга — Tycoon2FA научился обманывать защиту Microsoft 365 ещё хитрее

Новый уровень фишинга —  Tycoon2FA научился обманывать защиту Microsoft 365 ещё хитрее

Фишинговый комплект Tycoon2FA, известный способностью обходить двухфакторную аутентификацию (2FA) в Microsoft 365 и Gmail, получил обновления, которые делают его ещё более незаметным и опасным. Платформа «фишинг как услуга» (PhaaS) теперь активно использует новые техники маскировки и уклонения от анализа, сообщает Trustwave.

Одно из ключевых нововведений — внедрение невидимых символов Unicode в JavaScript-код. Это позволяет скрывать вредоносную нагрузку от глаз аналитиков и статических сканеров, при этом исполняя её в нужный момент без сбоев. Кроме того, фишинговый комплект отказался от привычного CAPTCHA от Cloudflare и перешёл на собственное решение на HTML5 с рандомизированной графикой, чтобы обойти системы репутации доменов.

Также в арсенале появилась защита от отладки — скрипты проверяют наличие инструментов анализа вроде PhantomJS или Burp Suite и перенаправляют жертву на легитимные сайты (например, rakuten.com), если замечают подозрительную активность. Всё это делает инфраструктуру фишинга сложной для обнаружения и блокировки.

Дополнительно исследователи зафиксировали резкий рост атак с использованием SVG-файлов — прирост составил 1800% за год. Вредоносные изображения маскируются под голосовые сообщения, логотипы или документы, но содержат JavaScript, который запускается при открытии. Код часто зашифрован и обфусцирован, а цель проста — перенаправить пользователя на поддельную страницу входа в Microsoft 365 и украсть его данные. На фоне таких атак эксперты рекомендуют блокировать SVG-вложения на почтовых шлюзах и использовать устойчивые к фишингу методы 2FA, такие как FIDO2.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.