您现在的位置是:网络安全 >>正文
Tycoon2FA 钓鱼工具包升级新手法,专攻 Microsoft 365 账户
网络安全21792人已围观
简介钓鱼即服务平台升级隐匿能力专门针对Microsoft 365和Gmail账户实施多因素认证MFA)绕过的钓鱼即服务PhaaS)平台Tycoon2FA近期完成功能升级,其隐蔽性和规避检测能力显著提升。该 ...
专门针对Microsoft 365和Gmail账户实施多因素认证(MFA)绕过的钓鱼钓鱼即服务(PhaaS)平台Tycoon2FA近期完成功能升级,其隐蔽性和规避检测能力显著提升。工具该平台最初由Sekoia研究人员于2023年10月发现 ,包升随后持续迭代增强攻击效能。手法据Trustwave最新报告 ,专攻t账攻击者新增多项技术改进以突破终端安全防护。钓鱼

(1) Unicode隐形字符技术
攻击者采用不可见Unicode字符在JavaScript中隐藏二进制数据(Juniper Threat Labs于2月首次披露)。工具该技术使恶意载荷在运行时能正常解码执行 ,包升同时规避人工审查和静态模式匹配分析。香港云服务器手法

使用Unicode隐藏恶意代码片段来源:Trustwave
(2) 自托管验证码系统
Tycoon2FA弃用Cloudflare Turnstile服务,专攻t账转为通过HTML5 canvas渲染含随机元素的钓鱼自托管CAPTCHA。此举既规避域名信誉系统的工具指纹识别,又增强对页面内容的包升定制控制 。
(3) 反调试JavaScript
新增的手法JavaScript代码可检测PhantomJS 、高防服务器Burp Suite等浏览器自动化工具,专攻t账并阻断分析相关操作。当检测到可疑行为或验证码失败(可能为安全机器人)时,系统会展示诱饵页面或跳转至乐天等合法网站。

工具包新型反调试逻辑来源:Trustwave
Trustwave强调,虽然这些规避技术单独使用并不新颖,但组合应用会大幅增加发现钓鱼基础设施的难度,阻碍关停行动 。云计算
SVG钓鱼攻击激增1800%Trustwave在另一份相关报告中指出,Tycoon2FA、Mamba2FA和Sneaky2FA等PhaaS平台推动下,使用恶意SVG(可缩放矢量图形)文件的钓鱼攻击呈现爆发式增长。2024年4月至2025年3月间,此类攻击激增1800% ,显示攻击者战术明显转向该文件格式。

钓鱼攻击中使用的亿华云SVG文件附件来源 :Trustwave
SVG攻击技术解析恶意SVG文件通常伪装成语音消息、企业Logo或云文档图标 ,但其内嵌的JavaScript会在浏览器渲染图像时自动触发。攻击者采用base64编码 、ROT13 、XOR加密及垃圾代码进行混淆,有效降低检测概率 。最终代码会将受害者重定向至伪造的服务器租用Microsoft 365登录页面窃取凭证 。
典型案例显示 ,攻击者发送伪装成Microsoft Teams语音邮件警报的SVG附件,点击后将启动外部浏览器执行JavaScript ,跳转至伪造Office 365登录页面。

Microsoft Teams钓鱼诱饵来源 :Trustwave
防御建议面对PhaaS平台和SVG钓鱼的威胁升级 ,建议采取以下措施:
在邮件网关上拦截或标记SVG附件采用FIDO-2等抗钓鱼多因素认证方案加强发件人真实性验证机制模板下载Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/983f599011.html
相关文章
赎金高达 4.5 亿美元!2023 年上半年勒索总金额暴增64%
网络安全据区块链分析公司Chainaanalysis 的调查结果,勒索软件攻击已成为 2023 年唯一增长的基于加密货币的犯罪行为,网络犯罪分子的勒索金额比一年前增加了近 1.758 亿美元,达4.491 亿 ...
【网络安全】
阅读更多手机电视投屏无法连接问题解决方案(探索手机电视投屏的常见问题及解决方法,助您畅享高品质影音体验)
网络安全在现代科技发展的浪潮中,手机电视投屏成为许多人在家中享受高品质影音娱乐的首选方式。然而,随之而来的问题也时常出现:为什么手机无法成功投屏到电视上?为了帮助您解决这一问题,本文将探讨手机电视投屏无法连接 ...
【网络安全】
阅读更多联通大酷卡和小酷卡有什么区别 大酷卡和小酷卡
网络安全月租对比:优酷大酷卡月租29元,包括2GB全国流量;而优酷小酷卡月租9元,国内接听免费。流量对比:优酷大酷卡超出套餐省内流量1元/500MB、省外流量2元/500MB。国内语音0.1元/分钟,短彩信0 ...
【网络安全】
阅读更多