Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2025. 04. 16. adathalászat|e-mail biztonság|kétfaktoros azonosítás

A Tycoon2FA adathalász készlet új módszerekkel célozza a Microsoft 365-öt

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
A Tycoon2FA adathalász készlet új módszerekkel célozza a Microsoft 365-öt

A Tycoon2FA phishing-as-a-service (PhaaS) platform — amely arról ismert, hogy képes megkerülni a többfaktoros hitelesítést (MFA) a Microsoft 365 és Gmail fiókok esetében — olyan frissítéseket kapott, amelyek megnehezítik, hogy a biztonsági rendszerek felfedezzék a jelenlétét.

A Tycoon2FA-t 2023 októberében fedezték fel a Sekoia kutatói, akik később jelentős frissítésekről számoltak be az adathalász készlet kapcsán. A Trustwave most most arról számolt be, hogy a Tycoon 2FA-t működtető fenyegetési szereplők több fejlesztést is hozzáadtak, amelyek tovább növelik az eszközkészlet hatékonyságát abban, hogy elkerülje a felismerést és kijátssza a végpontvédelmi rendszereket.

Az első jelentős változás az, hogy láthatatlan Unicode karaktereket használnak bináris adatok elrejtésére JavaScriptben. Ez a módszer lehetővé teszi, hogy a kártékony kódot úgy futtassák, hogy elkerülje a manuális ellenőrzést és azokat az automatikus vizsgálatokat, amelyek ismert minták alapján próbálják kiszűrni a fenyegetéseket.

1. ábra Rosszindulatú kódrészletek elrejtése Forrás: Trustwave

 

A második fejlesztés az, hogy a Cloudflare Turnstile CAPTCHA-t lecserélték egy saját hosztolású CAPTCHA-ra, amelyet HTML5 canvas segítségével jelenítenek meg véletlenszerű elemekkel. Valószínűleg a Tycoon2FA alkotói azért vezették be ezt a változtatást, hogy a biztonsági rendszerek ne tudják könnyen felismerni és letiltani a hamis weboldalaikat, és a támadók szabadabban alakíthassák azok kinézetét és működését.

A harmadik jelentős változás egy anti-debugging JavaScript kód beépítése, amely észleli a böngésző-automatizáló eszközöket, például a PhantomJS-t és a Burp Suite-ot, és blokkol bizonyos elemzésekkel kapcsolatos műveleteket. Amikor a rendszer gyanús tevékenységet észlel, vagy a CAPTCHA sikertelen, a felhasználót egy álca oldalra irányítja, vagy egy valós weboldalra, például a rakuten.com-ra.

2. ábra A készlet új hibakeresési logikája Forrás: Trustwave

 

A Trustwave kiemeli, hogy bár ezek az elkerülő technikák külön-külön nem számítanak újdonságnak, kombinációjuk jelentősen megnehezíti a phishing infrastruktúrák felderítését, elemzését, valamint azok leállítását és megszüntetését.


Növekszik az SVG fájlokat kihasználó phishing kampányok száma

Egy másik jelentésben a Trustwave arról számolt be, hogy növekedést észlelt az olyan adathalász támadások számában, melyek rosszindulatú SVG (Scalable Vector Graphics) fájlokat használnak. Ennek a hátterében szintén az olyan PhaaS platformok állnak, mint a Tycoon2FA, a Mamba2FA és a Sneaky2FA. A kiberbiztonsági cég 2024 április és 2025 március között 1,8 %-os emelkedésről számol be, ami jól mutatja, hogy a támadók egyre inkább ezt a fájlkiterjesztést részesítik előnyben.

3. ábra Adathalász támadásokban használt SVG fájlmellékletek Forrás: Trustwave

 

Az adathalász támadásokban használt rosszindulatú SVG fájlok gyakran hangüzenetnek, logónak vagy felhőalapú dokumentum ikonjának álcázzák magukat. Ezek a képfájlok JavaScript kódot is tartalmazhatnak, amely automatikusan lefutásra kerül, amikor a böngésző megjeleníti a képet. A rosszindulatú kód célja, hogy a címzetteket Microsoft 365 phishing oldalakra irányítsa, ahol az áldozatok bejelentkezési adatait próbálják megszerezni.

A Trustwave egyik esettanulmányában (lásd: 4.ábra) egy hamis Microsoft Teams hangposta értesítés szerepel, amelyhez egy SVG fájlt csatoltak, hangüzenetnek álcázva. Rákattintva egy külső böngészőablak nyílik meg, amely JavaScriptet futtatva egy hamis Office 365 bejelentkezési oldalra irányítja az áldozatot.

4. ábra Microsoft Teams csali Forrás: Trustwave

 

Mivel egyre gyakoribbak a PhaaS platformokon keresztül indított, SVG fájlokat használó adathalász támadások, fontos, hogy mindig körültekintően kezeljük az e-maileket, és ellenőrizzük, valóban megbízható forrásból érkeztek-e. Valamint javasoljuk a többfaktoros hitelesítés használatát, amely extra védelmi funkciót biztosít fiókjainknak.

(bleepingcomputer.com)

 

Címkék

Captcha Gmail Javascript JavaScript kód MFA Microsoft 365 Microsoft Teams PhaaS phishing Phishing-as-a-Service SVG többfaktoros hitelesítés Tycoon2FA Unicode
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)