Het phishing-as-a-service (PhaaS) platform Tycoon 2FA blijft actief ondanks een internationale operatie om het te ontmantelen, meldt CrowdStrike. Sinds 2023 biedt deze abonnementsdienst criminelen de mogelijkheid phishingaanvallen uit te voeren, multi-factor authenticatie te omzeilen en accounts te compromitteren zonder waarschuwingen te triggeren.

Tycoon 2FA was in 2025 verantwoordelijk voor 62% van de door Microsoft geblokkeerde phishingpogingen en genereert maandelijks meer dan 30 miljoen kwaadaardige e-mails, gericht op een half miljoen organisaties. Wereldwijd zijn ongeveer 96.000 unieke phishing-slachtoffers aan het platform gelinkt. Begin maart kondigden Europol en Microsoft de inbeslagname van 330 actieve Tycoon 2FA-domeinen aan en startten juridische stappen tegen meerdere betrokkenen, in een internationale samenwerking tussen opsporingsdiensten uit zes landen en twaalf private bedrijven.

Volgens CrowdStrike had deze actie slechts een beperkte impact op de activiteiten van Tycoon 2FA, die inmiddels weer op het niveau van voor de verstoring zijn. Direct na de operatie daalde het volume op 4 en 5 maart tot ongeveer 25%, maar het herstelde snel naar het gebruikelijke niveau, met dagelijkse aantallen cloudcompromitteringen die terugkeerden naar het niveau van begin 2026. Ook zijn de tactieken, technieken en procedures (TTP’s) van Tycoon 2FA ongewijzigd gebleven, wat erop wijst dat de dienst de verstoring heeft overleefd.

Deze TTP’s omvatten phishingmails die leiden naar kwaadaardige CAPTCHA-pagina’s, het stelen van sessiecookies na CAPTCHA-validatie, het gebruik van JavaScript-bestanden voor het verzamelen van e-mailadressen, credential proxying via kwaadaardige JavaScript en het gebruik van gestolen inloggegevens om toegang te krijgen tot cloudomgevingen van slachtoffers. In maart werd Tycoon 2FA ingezet voor business email compromise (BEC), e-mailthread hijacking, SharePoint- en cloudcompromittering voor verspreiding van phishing-URL’s en cloud account takeover aanvallen.

CrowdStrike constateerde mislukte Tycoon 2FA-aanvallen na het offline halen van phishingpagina’s, identificeerde acht IP-adressen die waarschijnlijk na de operatie zijn verworven en ontdekte phishingdomeinen die sinds 2025 in gebruik zijn maar niet door de actie werden geraakt. Hoewel Tycoon 2FA waarschijnlijk al op de dag van de aankondiging van de afpakactie begon te herstellen, lijken domeinen die verbonden zijn aan het Salty 2FA phishingkit wel geraakt te zijn. Europol en private partners verwachten dat de operatie een positieve, zij het tijdelijke, impact heeft op het cybercrime-landschap door phishingactiviteiten te belemmeren en de reputatie van de PhaaS-provider te schaden.