En un momento dado, a mediados de 2025, Tycoon 2FA fue responsable de más detecciones de protección contra amenazas de identidad (ITP, por sus siglas en inglés) que cualquier otro kit de phishing.
Tycoon 2FA ofrecía a los ciberdelincuentes un servicio asequible y fiable para eludir la autenticación multifactor (MFA) contra los usuarios de Microsoft 365 y Google Workspace, sin tener que construir ni mantener la infraestructura necesaria para llevar a cabo campañas de ataque de intermediario (AitM).
Todo eso cambió en marzo de 2026, cuando una campaña global de las fuerzas del orden interrumpió 330 dominios asociados con las operaciones de autenticación de dos factores de Tycoon, incluyendo su panel de control distribuido y las páginas de phishing creadas utilizando el kit.
Okta Threat Intelligence puede revelar que, si bien la operación policial asestó un duro golpe a las operaciones de Tycoon, algunos de sus operadores continúan utilizando el servicio. Varios de sus operadores parecen haberse diversificado hacia nuevas formas de ingeniería social, incluyendo el abuso del flujo de autorización del código del dispositivo.
Cómo se hizo Tycoon
El kit de phishing original de Tycoon debutó en 2023 y no incluía la capacidad de interceptar tokens de sesión.
Pero a medida que controles como la autenticación multifactor (MFA) dificultaron el phishing tradicional, el kit evolucionó hasta convertirse en Typhoon 2FA, un kit de phishing AiTM que capturaba tokens de sesión en tiempo real. El servicio experimentó un auge de popularidad, dirigido principalmente a cuentas de Microsoft 365 y Google.
Los clientes con escasos conocimientos técnicos podían suscribirse a Tycoon 2FA a través de canales privados de Telegram por unos cientos de dólares al mes, lo que les permitía utilizar un servicio integral para realizar secuestros de cuentas. Los atacantes enviaron decenas de millones de correos electrónicos de phishing que dirigían a usuarios desprevenidos a la plataforma de autenticación de dos factores de Tycoon.
Un anuncio en Telegram del kit Tycoon 2FA PhaaS, que promociona características clave como la captura de tokens de sesión y que puede utilizarse para eludir la autenticación multifactor (MFA).
Los usuarios objetivo fueron engañados para que iniciaran sesión en páginas de inicio de sesión familiares que suplantaban la identidad de proveedores de servicios populares. La dirección de correo electrónico del usuario objetivo solía estar precargada en la página de phishing.
La dirección de correo electrónico del usuario objetivo solía venir precargada en las páginas de phishing de Tycoon 2FA.
Mediante un proxy inverso transparente, Tycoon 2FA transmitió las credenciales de una persona al servicio legítimo y reenvió la mayoría de los tipos de desafíos de autenticación multifactor (MFA) que el usuario había superado. Cuando un servicio suplantado devolvía un token de sesión al navegador del usuario tras una autenticación exitosa, el proxy de Tycoon 2FA lo interceptaba.
A partir de ahí, los atacantes podrían reutilizar el token de sesión y obtener acceso a la cuenta. La repetición de un token de sesión evita tanto el inicio de sesión como los desafíos de MFA. La repetición de tokens de sesión se ha convertido en uno de los ataques basados en identidad más comunes.
A mediados de 2025, Tycoon 2FA era el kit de phishing más observado con estas capacidades AitM. En julio de 2025, Okta Identity Threat Protection detectó 11 199 intentos de phishing contra clientes de Microsoft que habían federado su identidad con Okta, una cifra que duplica con creces la de los tres meses anteriores juntos.
En agosto de 2025, las detecciones cayeron a 5 982 antes de seguir disminuyendo. En el mes anterior al desmantelamiento del 4 de marzo de 2026, los intentos de phishing de Tycoon 2FA ascendieron a tan solo 885.
Paradójicamente, observamos un aumento en el número de detecciones en las semanas posteriores a la operación de desmantelamiento.
Okta detectó 1 470 intentos de phishing relacionados con la autenticación de dos factores de Tycoon hasta finales de marzo de 2026.
Las detecciones observadas utilizando los datos de Okta han seguido una tendencia a la baja, pero no han desaparecido por completo, situándose en 631 en abril de 2026.
Adaptación
Tras la interrupción, la primera señal evidente de cómo se adaptarían los operadores de Tycoon 2FA fue la detección de una infraestructura nueva y más diversificada.
Antes de la intervención policial, la mayoría de las detecciones de Tycoon 2FA provenían de las redes de solo tres entidades: Global Connectivity Solutions, M247 Europe SRL y Hivelocity.
Entre uno y dos días después de la interrupción, comenzó a aparecer nueva infraestructura. El único operador de red existente que continuó alojando la infraestructura de autenticación de dos factores de Tycoon fue M247 Europe SRL. Se observó que cuatro nuevos operadores albergaban actividades relacionadas con la 2FA de Tycoon, entre ellos algunos proveedores más pequeños.
La infraestructura de phishing de autenticación de dos factores de Tycoon se observó en nuevos proveedores de servicios a medida que sus operadores se diversificaban tras una operación policial en marzo de 2026.
Un cambio aún más interesante es el interés de los ciberdelincuentes en una forma de ataque más encubierta: el phishing mediante código de dispositivo.
En este esquema, los ciberdelincuentes abusan de la concesión de autorización de dispositivo OAuth 2.0, que es un esquema de autenticación diseñado para dispositivos con recursos de entrada limitados y que también se utiliza con frecuencia para autorizar aplicaciones de línea de comandos. Dado que resulta inconveniente iniciar sesión en un servicio de vídeo en streaming a través de un televisor, se proporciona a los usuarios un código y se les indica que inicien sesión en un dispositivo más adecuado para ello. Una vez autenticados, se emiten tokens OAuth al cliente solicitante. Los actores de amenazas ven una gran oportunidad en este flujo abstracto, ya que los usuarios aprueban el acceso a una aplicación que no necesariamente está instalada en su dispositivo. Como era de esperar, el phishing con código de dispositivo se ha convertido en un servicio de ciberdelincuencia estandarizado. EvilTokens es uno de esos kits de phishing con código de dispositivo alojado que tiene como objetivo entornos de Microsoft, entre otros.
Los investigadores de amenazas de Proofpoint descubrieron recientemente una pista intrigante que sugiere que incluso los usuarios de Tycoon 2FA están adaptando sus sistemas para hacer frente a este tipo de ataque. Descubrieron un PDF en un correo electrónico de phishing utilizado en una campaña de phishing de código de dispositivo que reutilizaba un elemento relacionado con una URL de autenticación de dos factores de Tycoon.
Okta Threat Intelligence ha observado directamente fuertes similitudes entre las campañas anteriores de autenticación de dos factores (2FA) de Tycoon y las recientes campañas de phishing basadas en códigos de dispositivo. Ambos reutilizan técnicas similares para evitar el análisis, por ejemplo. Esto incluye estrategias de evasión en los señuelos de phishing comunes en Tycoon. Las páginas de phishing con código de dispositivo emplean CAPTCHA y utilizan cadenas de redireccionamiento de múltiples saltos a través de proveedores de infraestructura legítimos antes de que se muestre la página de phishing propiamente dicha. Las páginas de phishing recientes que utilizan códigos de dispositivos también emplean técnicas anti-análisis similares a las de Tycoon para intentar desviar el análisis.
Captura de pantalla de un intento reciente de phishing mediante código de dispositivo. En este ejemplo, se informa erróneamente a un usuario de que tiene un mensaje de voz pendiente. Una vez completado el inicio de sesión, el atacante obtiene acceso a la cuenta de Microsoft 365 de la persona.
AitM: todavía prevalente y potente
Este tipo de adaptación de herramientas que hemos observado forma parte intrínseca del cibercrimen. Eso no significa que imponer costes al ecosistema del cibercrimen sea inútil. Cabe esperar que las operaciones de ciberdelincuencia lucrativas se adapten a las herramientas disponibles.
Todavía existen varias alternativas viables de Phishing como servicio a Tycoon 2FA. Mientras las organizaciones sigan permitiendo que los usuarios inicien sesión utilizando factores de baja seguridad vulnerables al phishing (especialmente contraseñas y OTP), el phishing de AitM será una herramienta eficaz para los atacantes.
La principal defensa contra el robo de tokens de sesión mediante phishing consiste en registrar a los usuarios en autenticadores resistentes al phishing, como Okta FastPass o claves de acceso, y en exigir el uso de esos factores en las políticas de autenticación. Los kits de phishing de AitM no pueden eludir ninguno de estos factores, y Okta FastPass ofrece la utilidad adicional de proporcionar detecciones del lado del servidor a los administradores de Okta cuando los usuarios son atacados.
Organizations que no pueden o no implementan medidas de protección contra el phishing también pueden utilizar servicios que detecten el intento de reutilización de un token. Estos servicios son tan relevantes para cualquier forma de robo de tokens de sesión (incluido el malware) como para el phishing.