КИБЕРБЕЗОПАСНОСТЬ

Tycoon2FA перешел на device-code phishing против Microsoft 365

Рост device-code phishing в 37 раз сделал Microsoft 365 новой удобной мишенью: Tycoon2FA научился обходить защитные привычки пользователей.

✍️ Редакция iTech News | 18.05.2026 | ⏱ 4 мин | 👁 2 | Источник: BleepingComputer
Tycoon2FA перешел на device-code phishing против Microsoft 365

Рост device-code phishing в этом году уже измеряется не процентами, а кратностями: Push Security ранее зафиксировала скачок в 37 раз, а теперь к этой схеме подключился и Tycoon2FA. Для компаний на Microsoft 365 это плохая новость: атака не крадет пароль в лоб, а убеждает сотрудника самому привязать устройство злоумышленника к корпоративной учетной записи.

Новый сценарий работы Tycoon2FA, как пишет BleepingComputer, нацелен на аккаунты Microsoft 365 и использует легитимный механизм OAuth 2.0 Device Authorization Grant. Схема выглядит неприятно рационально: жертве приходит письмо-приманка, она кликает по ссылке, проходит через цепочку редиректов и в итоге видит поддельную страницу с инструкцией ввести код на настоящем адресе microsoft.com/devicelogin. После этого пользователь сам завершает вход и MFA, а Microsoft выдает access token и refresh token устройству, которое контролирует атакующий. С точки зрения жертвы все выглядит почти прилично: домен Microsoft реальный, многофакторка тоже настоящая, а значит привычный совет «проверьте адрес сайта» здесь работает уже не так бодро, как хотелось бы.

По данным исследователей eSentire, в апреле 2026 года Tycoon2FA уже применял эту механику в реальных кампаниях. В качестве приманки использовались письма на тему счетов и оплат, а в доставке участвовали tracking URL от Trustifi. Дальше трафик прогоняли через Trustifi, Cloudflare Workers и несколько слоев запутанного JavaScript, пока пользователь не оказывался на фальшивой CAPTCHA-странице Microsoft. Там жертве показывали готовый device code и просили вручную вставить его в форму на легитимной странице Microsoft. С инженерной точки зрения это почти образцовый abuse of features: вместо взлома сервиса атакующие берут стандартный корпоративный сценарий авторизации и превращают его в удобный конвейер для захвата доступа к почте, календарю и облачному хранилищу.

Особенно показательно здесь не только появление новой техники, но и скорость восстановления самой платформы. В марте 2026 года международная операция правоохранителей нарушила работу Tycoon2FA, однако пауза оказалась недолгой. Уже в начале мая компания Abnormal Security сообщила, что сервис вернулся к обычному уровню активности и даже добавил новые слои обфускации. Иными словами, история про «накрыли инфраструктуру и закрыли вопрос» снова не сработала. Для рынка PhaaS это давно стало нормой: если есть спрос на фишинг по подписке, инфраструктуру быстро переносят, код перепаковывают, а партнерская сеть продолжает продавать доступ как ни в чем не бывало.

Есть и второй неприятный вывод. Device-code phishing больше нельзя считать редкой техникой для продвинутых групп. Push Security ранее писала как минимум о десяти отдельных PhaaS-платформах и приватных наборах, которые уже поддерживают такие атаки. Proofpoint также фиксировала рост их популярности. Теперь в этот список уверенно входит и Tycoon2FA, один из самых известных инструментов для обхода MFA в экосистеме Microsoft 365. Для защитников это означает смену приоритетов: классические anti-phishing меры, заточенные под кражу логина и пароля, по-прежнему нужны, но их уже недостаточно. Если пользователь легитимно проходит авторизацию и сам одобряет выдачу токенов, проблема смещается в плоскость контроля OAuth, контекстного доступа и мониторинга событий в Entra.

Сами операторы Tycoon2FA при этом неплохо понимают, как их будут исследовать. По данным eSentire, комплект снабжен защитой от Selenium, Puppeteer, Playwright, Burp Suite, VPN, песочниц, AI-краулеров и инфраструктуры облачных провайдеров. Если запрос выглядит как анализ или автоматический скан, посетителя могут просто отправить на легитимную страницу Microsoft, чтобы не оставлять исследователям лишних артефактов. Блок-лист, который нашли специалисты, содержит 230 названий вендоров и постоянно обновляется. Для SOC-команд это знакомый, но все равно раздражающий сюжет: чем массовее становится фишинговый набор, тем больше он похож не на кустарный лендинг с формой логина, а на продукт с anti-analysis функциями, A/B-логикой доставки и довольно зрелой операционной дисциплиной.

Практический вывод для ИТ-команд здесь вполне приземленный. Если device code flow в компании не нужен, его стоит отключать, а если нужен, то хотя бы жестко ограничивать область применения. eSentire рекомендует урезать OAuth consent permissions, требовать admin approval для сторонних приложений, включать Continuous Access Evaluation и применять политики доступа только с compliant-устройств. Отдельный слой работы нужен для мониторинга: в логах Entra имеет смысл отслеживать события deviceCode, использование Microsoft Authentication Broker и user-agent'ы, связанные с Node.js. Для российских компаний и команд с распределенной разработкой это особенно актуально: Microsoft 365 у многих остается базовой площадкой для почты, документов и календарей, а значит компрометация одной учетной записи быстро становится не локальной проблемой сотрудника, а входной точкой в процессы всей организации.

Главный вопрос теперь не в том, переживет ли Tycoon2FA очередной takedown, а в том, насколько быстро защитные практики адаптируются к атакам, где пользователь не «попался на фишинг» в привычном смысле, а аккуратно выполнил легитимный сценарий входа не для того устройства. Пока рынок отвечает на это медленно, у операторов PhaaS есть все шансы и дальше превращать device-code phishing из хитрой техники в скучную массовую рутину. Подробности атаки собраны в материале BleepingComputer.

Поделиться: Telegram X LinkedIn