Les membres du groupe de phishing Tycoon 2FA se dispersent et diversifient leurs attaques

À propos de l’auteur

03 mai 2026 Temps de lecture: ~

À un moment de l’été 2025, Tycoon 2FA avait causé plus de détections Identity Threat Protection (ITP) que tout autre kit de phishing.

Tycoon 2FA proposait aux cybercriminels un service abordable et fiable de contournement du MFA visant les tenants Microsoft 365 et Google Workspace, sans qu’ils aient à concevoir ni à maintenir l’infrastructure nécessaire pour mener des campagnes Attacker-in-the-Middle (AitM).

Tout cela a changé en mars 2026, lorsqu’une opération mondiale des forces de l’ordre a désactivé 330 noms de domaines liés aux activités de Tycoon 2FA, y compris son tableau de bord distribué et les pages de phishing créées à l’aide du kit.

Okta Threat Intelligence peut révéler que, même si l’intervention des forces de l’ordre a sérieusement déstabilisé les activités de Tycoon, certains de ses membres continuent d’utiliser le service. Plusieurs de ses opérateurs semblent s’être tournés vers de nouvelles formes de social engineering : notamment en interceptant le flux d’autorisation par code d’appareil.

La création de Tycoon

Le kit de phishing Tycoon d’origine a fait son apparition en 2023 et ne permettait pas d’intercepter les tokens de session. 

Mais, à mesure que des contrôles comme l’authentification multifacteur (MFA) rendaient le phishing traditionnel plus difficile, le kit a évolué pour devenir Typhoon 2FA, un kit de phishing AiTM capable de capturer des tokens de session en temps réel. Le service, permettant de cibler principalement les comptes Microsoft 365 et Google, a connu une forte popularité.

Les clients peu expérimentés techniquement pouvaient s’abonner à Tycoon 2FA via des canaux privés sur Telegram pour quelques centaines de dollars par mois, ce qui leur permettait d’utiliser un service de bout en bout pour réaliser des usurpations de compte (ATO). Des acteurs malveillants ont envoyé des dizaines de millions d’e-mails de phishing qui redirigeaient des utilisateurs non avertis vers Tycoon 2FA.

Une publicité sur Telegram pour le kit de Phaas Tycoon 2FA, qui met en avant des fonctionnalités clés telles que la capture de tokens de session pouvant servir à contourner le MFA. Une publicité sur Telegram pour le kit de Phaas Tycoon 2FA, qui met en avant des fonctionnalités clés telles que la capture de tokens de session et peut être utilisé pour contourner le MFA.

Les utilisateurs ciblés avaient l’impression de se connecter à des pages familières qui imitaient des fournisseurs de services populaires. L’adresse e-mail de l’utilisateur ciblé était généralement pré-remplie sur la page de phishing.

L’adresse e-mail d’un utilisateur ciblé était généralement pré-remplie sur les pages de phishing de Tycoon 2FA. L’adresse e-mail d’un utilisateur ciblé était généralement pré-remplie sur les pages de phishing de Tycoon 2FA.

En utilisant un reverse proxy transparent, Tycoon 2FA transmettait les identifiants de la personne au service légitime et relayait la plupart des types de challenges MFA validés par l’utilisateur. Lorsque le service usurpé renvoyait un token de session au navigateur de l’utilisateur après une authentification réussie, le proxy de Tycoon 2FA l’extrayait.

Ensuite, les attaquants pouvaient relire le token de session et accéder au compte. La relecture d’un token de session permet de contourner à la fois la connexion et les challenges de MFA. La relecture de tokens de session est devenue l’une des attaques reposant sur l’identité les plus courantes.

À la mi-2025, Tycoon 2FA était le kit de phishing doté de ces fonctionnalités AitM le plus fréquemment observé. En juillet 2025, Okta Identity Threat Protection a détecté 11  199 tentatives de phishing visant des clients Microsoft utilisant la fédération d’identité avec Okta, soit plus du double du total des trois mois précédents.

En août 2025, le nombre de détections est tombé à 5 982 avant de diminuer encore davantage. En février, avant le démantèlement du 4 mars 2026, seulement 885 tentatives de phishing Tycoon 2FA ont été recensées. 

Paradoxalement, nous avons vu une augmentation du nombre de détections dans les semaines consécutives à l’opération de démantèlement.

Okta a détecté 1 470 tentatives de phishing Tycoon 2FA jusqu’à la fin du mois de mars 2026.

Les données d’Okta montrent que les tentatives de phishing Tycoon 2FA ont atteint un pic en juillet 2025, avant de diminuer progressivement jusqu’à la fin de l’année et au début de 2026.

Les détections observées à partir des données d’Okta continuent de diminuer, mais n’ont pas totalement disparu, avec 631 cas recensés en avril 2026.

La phase d’adaptation

À la suite de cette perturbation, le premier signe évident de l’adaptation des opérateurs Tycoon 2FA a été la détection par nos équipes d’une infrastructure nouvelle et plus diversifiée. 

Avant l’intervention des forces de l’ordre, la plupart des détections Tycoon 2FA provenaient des réseaux de seulement trois entités : Global Connectivity Solutions, M247 Europe SRL et Hivelocity. 

Un à deux jours après l’intervention, de nouvelles infrastructures ont commencé à apparaître. Le seul opérateur de réseau existant qui a continué d’héberger l’infrastructure Tycoon 2FA était M247 Europe SRL. Quatre nouveaux opérateurs hébergeant des activités liées à Tycoon 2FA, y compris quelques prestataires de moindre envergure, ont été repérés.

L’infrastructure de phishing Tycoon 2FA a été observée chez de nouveaux prestataires de services, ses opérateurs ayant diversifié leurs activités à la suite d’une intervention des forces de l’ordre en mars 2026. L’infrastructure de phishing Tycoon 2FA a été observée chez de nouveaux prestataires de services, ses opérateurs ayant diversifié leurs activités à la suite d’une intervention des forces de l’ordre en mars 2026.

Un changement plus surprenant concerne l’intérêt des cybercriminels pour une forme d’attaque plus discrète : le phishing par code d’appareil.

Avec cette technique, les cybercriminels détournent le Device Authorization Grant d’OAuth 2.0, un mécanisme d’authentification conçu pour les appareils à entrée limitée, également utilisé fréquemment pour autoriser les applications en ligne de commande. Étant donné qu’il est peu pratique de se connecter à un service de streaming vidéo depuis une télévision, un code est fourni aux utilisateurs, qui sont invités à effectuer la connexion sur un appareil plus adapté à cette opération. Une fois l’authentification effectuée, des tokens OAuth sont émis pour le client demandeur. Les cybercriminels perçoivent une réelle opportunité dans ce flux abstrait, car les utilisateurs approuvent l’accès à une application qui n’est pas nécessairement présente sur leur appareil. Sans surprise, le phishing par code d’appareil fait désormais l’objet d’une offre de service de cybercriminalité prêt à l’emploi. EvilTokens, l’un de ces kits de phishing hébergés exploitant le code d’appareil, cible notamment les environnements Microsoft, entre autres.

Des spécialistes de la recherche sur les menaces chez Proofpoint ont récemment identifié un indice révélateur laissant penser que même les utilisateurs de Tycoon 2FA adaptent leurs méthodes en faveur de ce type d’attaque. Un PDF découvert dans un e-mail d’une campagne de phishing par code d’appareil réutilisait un artefact lié à une URL Tycoon 2FA. 

Okta Threat Intelligence a constaté directement de fortes similitudes entre les précédentes campagnes Tycoon 2FA et les récentes campagnes de phishing par code d’appareil. Les deux réutilisent des techniques similaires d’anti-analyse, par exemple. Celles-ci incluent des stratégies d’évasion dans les appâts de phishing souvent présentes dans les appâts Tycoon. Les pages de phishing par code d’appareil utilisent des CAPTCHA et s’appuient sur des chaînes de redirections multiples via des fournisseurs d’infrastructure légitimes avant d’afficher la véritable page de phishing. Les pages récentes de phishing par code d’appareil utilisent également des techniques anti-analyse similaires à celles de Tycoon afin de tenter d’empêcher toute analyse.

Une capture d’écran d’une récente tentative de phishing par code d’appareil. Dans cet exemple, un utilisateur est faussement informé d’un message vocal en attente. Une fois la connexion effectuée, l’attaquant a accès au compte Microsoft 365 de la personne concernée. Une capture d’écran d’une récente tentative de phishing par code d’appareil. Dans cet exemple, un utilisateur est faussement informé d’un message vocal en attente. Une fois la connexion effectuée, l’attaquant a accès au compte Microsoft 365 de la personne concernée.

AitM : toujours très courant et redoutablement efficace

Ce type de réajustement que nous avons constaté fait partie intégrante de la cybercriminalité. Toutefois, imposer des coûts à l’écosystème de la cybercriminalité n’est pas inutile. Il faut s’attendre à ce que les activités cybercriminelles rentables s’adaptent aux outils disponibles.

Il existe encore plusieurs alternatives viables de Phishing-as-a-Service pour Tycoon 2FA. Tant que les entreprises continuent de permettre aux utilisateurs de se connecter à l’aide de facteurs à faible niveau d’assurance vulnérables au phishing (notamment les mots de passe et les OTP), le phishing AitM restera un outil efficace pour les attaquants.

La principale défense contre le vol de token de session par phishing consiste à inscrire les utilisateurs à des facteurs d’authentification résistants au phishing, tels qu’Okta FastPass ou les passkeys, et à imposer l’utilisation de ces facteurs dans les politiques d’authentification. Les kits de phishing AitM ne peuvent contourner aucun de ces facteurs, et Okta FastPass offre en outre la possibilité de fournir des détections côté serveur aux administrateurs Okta lorsque des utilisateurs sont ciblés.

Les entreprises qui ne mettent pas en place ou ne peuvent pas mettre en place de mesures de résistance au phishing peuvent également utiliser des services qui détectent la tentative de réutilisation d’un token. Ces services sont tout aussi pertinents face à toute forme de vol de token de session (y compris par malware) qu’en cas de phishing.

À propos de l’auteur

Continuez votre parcours dans l‘univers de l’identité