La plataforma de phishing como servicio Tycoon2FA, que Europol y sus socios interrumpieron el 4 de marzo, ha vuelto a los niveles de actividad previos a la operación en cuestión de días. Microsoft lideró el desmantelamiento técnico, que incluyó la incautación de 330 dominios que formaban parte de la infraestructura central de Tycoon2FA, incluyendo paneles de control y páginas de phishing utilizadas en los ataques.
Sin embargo, la interrupción causada por las autoridades fue efímera, ya que CrowdStrike observó que el servicio de ciberdelincuencia volvió a los volúmenes operativos normales en pocos días. Según el informe de CrowdStrike, 'Falcon Complete observó una disminución a corto plazo en el volumen de actividad de las campañas de Tycoon2FA tras el desmantelamiento, con volúmenes diarios el 4 y 5 de marzo de 2026 reducidos al 25% de los niveles anteriores a la interrupción. Sin embargo, este volumen volvió posteriormente a los niveles previos a la interrupción, con niveles diarios de remediaciones activas de compromisos en la nube que regresaron a los niveles de principios de 2026'.
Documentada por primera vez por Sekoia hace unos dos años, Tycoon2FA surgió como una plataforma PhaaS dedicada a atacar cuentas de Microsoft 365 y Gmail, empleando mecanismos adversario-en-el-medio que permiten eludir las protecciones de autenticación de dos factores (2FA). Un mes después, Trustwave informó que los operadores de Tycoon2FA estaban mejorando activamente la plataforma, añadiendo nuevas funciones avanzadas y atrayendo a más ciberdelincuentes para adquirir acceso.
Tycoon2FA es un actor importante en el panorama de phishing; Microsoft informó que generaba 30 millones de correos electrónicos de phishing al mes, lo que representaba el 62% de todos los correos bloqueados por el gigante tecnológico. Según CrowdStrike, Tycoon2FA ha vuelto a operar utilizando tácticas, técnicas y procedimientos (TTPs) en gran medida sin cambios, y respalda un conjunto diverso de actividades ilegales, como el compromiso de correo electrónico empresarial (BEC), el secuestro de hilos de correo, la toma de control de cuentas en la nube y enlaces maliciosos de SharePoint.
Tras la acción de interrupción, Tycoon2FA se ha utilizado en campañas de correo malicioso que dependían de URL maliciosas y servicios de acortamiento, plataformas legítimas como herramientas de presentación donde se abusan de los mecanismos de redirección, y también dominios comprometidos. Curiosamente, parte de la infraestructura antigua permaneció activa, lo que indica que la interrupción fue incompleta, mientras que nuevos dominios de phishing y direcciones IP se registraron rápidamente después de la operación policial.
En cuanto a la actividad posterior al compromiso observada, incluye la creación de reglas de bandeja de entrada, carpetas ocultas para correos fraudulentos y preparación para operaciones BEC. En última instancia, CrowdStrike comenta que, sin arrestos o incautaciones físicas, es fácil para los ciberdelincuentes recuperarse y reemplazar la infraestructura afectada. Mientras la demanda del ecosistema de phishing sea alta, el motivo para los operadores de plataformas PhaaS permanece inalterado.