微软深度拆解 Tycoon2FA:一个支撑规模化 AiTM 钓鱼的头部 PhaaS 工具包
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Inside Tycoon2FA: How a leading AiTM phishing kit operated at scale(Microsoft,2026-03-04)。
一、概述:一个头部 PhaaS 的尺度
Tycoon2FA 自 2023 年 8 月出现后,迅速成为最广泛的钓鱼即服务(PhaaS)平台之一,支撑的战役每月向全球 超过 50 万个组织投送数千万封钓鱼消息。该钓鱼套件由微软威胁情报追踪为 Storm-1747 的攻击者开发、维护并宣传,提供对抗式中间人(AiTM)能力,使技术较弱的攻击者也能绕过多重身份验证(MFA),大幅降低了规模化账户接管的门槛。其客户横跨教育、医疗、金融、非营利与政府等几乎全部行业。2026 年 3 月,微软数字犯罪组(DCU)联合 Europol 与行业伙伴,对 Tycoon2FA 的基础设施与运营发起了打击。
二、运营模式:把 AiTM 钓鱼做成「面板生意」
Tycoon2FA 通过 Telegram、Signal 等向网络犯罪分子售卖。观测到的价格约为 10 天面板访问 120 美元、一个月 350 美元。它提供一个基于 Web 的集中式管理面板,集成模板、常见诱饵格式的附件、域名与托管配置、跳转逻辑与受害者追踪——虽不含内置群发邮件能力,但提供了支撑钓鱼战役所需的核心组件。面板支持高度可配置的登录页主题,仿冒 Microsoft 365、Outlook、SharePoint、OneDrive、Google 等可信服务,提升攻击的「合法性」观感。
其本质攻击链:钓鱼邮件诱使用户 → 多层跳转 → 仿冒登录页做 AiTM 中继 → 中继 MFA 码并截取会话 Cookie。攻击者可绕过几乎所有常见 MFA 方式(短信码、一次性口令、推送通知),即使用户之后改密码,只要活动会话与令牌未被显式撤销,攻击者仍可持续访问。
三、基础设施:快变域名与「可读化」子域
基础设施已从静态高熵域名,转向由多样顶级域(TLD)与短命(常 24–72 小时)完全限定域名(FQDN)组成的快变生态,多数托管于 Cloudflare。早期偏重 .es/.ru 等区域 TLD,近期转向几乎无需身份验证的廉价通用 TLD(.space/.email/.solutions/.live/.today/.calendar 等)。子域命名也从高熵随机串转向易读词(cloud/desktop/python/sharepoint/microsoft/docker 等),以降低用户怀疑并规避依赖熵值的检测模型。
四、钓鱼邮件:四类诱饵
- 带二维码的 PDF 或 DOC/DOCX 附件
- 内嵌跳转逻辑的 SVG 文件
- 短消息的 HTML 附件
- 看似来自可信服务的跳转链接
诱饵模板仿冒 Microsoft 365、Azure、Okta、OneDrive、Docusign、SharePoint 等,主题涵盖语音邮件、共享文档、HR 更新、财务报表等;并常利用被攻陷账户既有邮件线程提升可信度。(注:Tycoon2FA 提供托管与模板,但不提供邮件群发。)
五、防御规避:把分析成本推高
Tycoon2FA 以持续更新的规避技术著称:自定义 CAPTCHA(HTML5 canvas 随机元素,替代原先的 Cloudflare Turnstile)、重度混淆与死代码、键盘记录、禁用复制/粘贴与右键、检测自动化工具(PhantomJS/Burp Suite)、浏览器指纹、数据中心 IP 过滤、地理限制、Base64/Base91 与多层 URI 编码;并通过 Azure Blob、Firebase、Wix、TikTok、Google 等资源构建多层重定向链。一旦疑似被分析,即替换为诱饵页或返回 404。
六、凭证窃取与持久化
截获的凭证与会话令牌经加密通道(常为 Telegram bot)外泄。攻击者借此访问敏感数据,并通过修改邮箱规则、注册新验证器应用、从被攻陷账户发起后续钓鱼来建立持久化。
七、缓解与防护建议
微软威胁情报建议:以消除传统凭证、采用无密码 + 防钓鱼型 MFA(FIDO2 安全密钥、Windows Hello for Business、Microsoft Authenticator passkey)为核心;对 Microsoft Entra ID 特权角色强制防钓鱼型 MFA。受影响身份的处置五步:①重置凭证并撤销活动会话/令牌;②复核并移除新加的 MFA 设备;③撤销薪资/财务变更;④删除恶意收件箱规则;⑤验证已重新配置为防钓鱼型 MFA。技术侧启用 Defender for Office 365 的 Safe Links、零小时自动清除(ZAP)、Safe Attachments、SmartScreen、自动攻击中断,以及 Entra ID 条件访问认证强度。
微软总结:对抗 Tycoon2FA 及同类 AiTM 钓鱼威胁,需要「技术控制 + 用户意识」的分层方案。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
- 微软披露多阶段 AiTM 钓鱼 + BEC 战役:滥用 SharePoint 文件共享
- 微软一年邮件安全基准测试:Defender 投递前拦截领先,投递后补救占比升至 96%
- 微软披露 macOS ClickFix 诱饵演化:用浏览器指纹门隐藏钓鱼载荷
—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)
