Une plateforme majeure de phishing-as-a-service utilisée pour contourner l'authentification multi-facteurs et compromettre massivement des comptes a été perturbée à la suite d'une opération internationale coordonnée, soutenue par Europol, qui a conduit à l'élimination de 330 domaines de l'infrastructure Tycoon 2FA.
En bref
Tycoon 2FA offrait aux cybercriminels un kit d'outils basé sur un abonnement, conçu pour intercepter des sessions d'authentification en temps réel et obtenir un accès non autorisé à des comptes en ligne, y compris à des comptes protégés par des mesures supplémentaires. L'opération a été coordonnée par Europol via le Centre européen de lutte contre la cybercriminalité (EC3) et a impliqué des autorités judiciaires et des acteurs du secteur privé. 330 domaines formant l'infrastructure centrale du service, y compris des pages de phishing et des panneaux de contrôle, ont été supprimés. La perturbation technique a été dirigée par Microsoft, tandis que des mesures opérationnelles ont été mises en œuvre par des autorités en Lettonie, Lituanie, Portugal, Pologne, Espagne et Royaume-Uni. La plateforme était active depuis au moins août 2023 et a été décrite comme l'une des plus grandes opérations de phishing au monde. Tycoon 2FA générait des dizaines de millions d'emails de phishing par mois et facilitait un accès non autorisé à près de 100 000 organisations à l'échelle mondiale, y compris des écoles, des hôpitaux et des institutions publiques. D'ici la mi-2025, Tycoon 2FA représentait environ 62 % de toutes les tentatives de phishing bloquées par Microsoft.
Tycoon 2FA est décrit comme un service basé sur un abonnement qui fournissait aux cybercriminels un ensemble d'outils conçu pour intercepter des sessions d'authentification en temps réel et permettre un accès non autorisé à des comptes en ligne, y compris à des comptes protégés par des couches supplémentaires de sécurité. L'outil était utilisé pour contourner l'authentification multi-facteurs et pour compromettre des comptes à grande échelle.
L'opération de perturbation a été réalisée par des autorités judiciaires et des partenaires du secteur privé, sous la coordination d'Europol via le Centre européen de lutte contre la cybercriminalité. Dans le cadre de cette action, 330 domaines formant l'infrastructure centrale du service, y compris des pages de phishing et des panneaux de contrôle, ont été supprimés. La perturbation technique a été dirigée par Microsoft, avec le soutien d'une coalition de partenaires privés, tandis que la confiscation de l'infrastructure et d'autres mesures opérationnelles ont été menées par les autorités en Lettonie, Lituanie, Portugal, Pologne, Espagne et Royaume-Uni.
Europol affirme que la plateforme, active depuis au moins août 2023, figure parmi les plus grandes opérations de phishing au niveau mondial. Tycoon 2FA permettait "des milliers de cybercriminels" d'obtenir un accès caché à des comptes email et des services cloud, et à grande échelle générait "des dizaines de millions d'emails de phishing chaque mois". L'institution indique que la plateforme a facilité un accès non autorisé à "près de 100 000 organisations" à travers le monde, y compris des écoles, des hôpitaux et des institutions publiques.
Dans l'évaluation présentée, d'ici la mi-2025, Tycoon 2FA représentait "environ 62 % de toutes les tentatives de phishing bloquées par Microsoft".
L'opération a été construite autour de la coopération public-privé. Europol précise que l'enquête a commencé après que Trend Micro a fourni des informations, et Europol a diffusé ces informations via les groupes consultatifs et les réseaux opérationnels de l'EC3, ce qui a permis le développement d'une stratégie opérationnelle coordonnée. Certains membres des groupes consultatifs ont ensuite été intégrés à l'enquête pour soutenir l'action de perturbation.
Europol affirme que, par le biais du Cyber Intelligence Extension Programme, Microsoft et Trend Micro ont travaillé aux côtés des autorités judiciaires, fournissant une expertise technique et une analyse d'infrastructure. L'institution décrit son rôle comme un "hub central" entre les partenaires privés et les enquêteurs, pour s'assurer que les informations ont été partagées avec les pays concernés et transformées en action opérationnelle coordonnée.
La liste des partenaires mentionnés inclut Cloudflare, Coinbase, Intel471, Microsoft, Proofpoint, Shadowserver Foundation, SpyCloud et Trend Micro. Les autorités nationales énumérées dans la communication incluent la Police d'État de Lettonie, le Bureau de la police criminelle de Lituanie, la Police judiciaire du Portugal, le Bureau central de lutte contre la cybercriminalité de Pologne, la Police nationale et la Guardia Civil d'Espagne et la National Crime Agency du Royaume-Uni.
Europol décrit le Cyber Intelligence Extension Programme comme un mécanisme qui renforce la coopération public-privé dans la lutte contre la cybercriminalité, permettant aux partenaires du secteur privé de contribuer avec des informations exploitables pour des résultats opérationnels. Le programme est présenté comme "le premier de ce type" et réunit des experts du secteur privé qui travaillent temporairement aux côtés d'analystes et d'enquêteurs de l'EC3 à La Haye, sur des projets spécifiques.
L'opération est également présentée dans le cadre d'EMPACT, la plateforme multidisciplinaire de l'UE contre les menaces criminelles, qui coordonne la coopération stratégique et opérationnelle entre les autorités nationales, les institutions et les organismes de l'UE et les partenaires internationaux, sur des cycles de quatre ans, sur des priorités communes.
En bref
Tycoon 2FA offrait aux cybercriminels un kit d'outils basé sur un abonnement, conçu pour intercepter des sessions d'authentification en temps réel et obtenir un accès non autorisé à des comptes en ligne, y compris à des comptes protégés par des mesures supplémentaires. L'opération a été coordonnée par Europol via le Centre européen de lutte contre la cybercriminalité (EC3) et a impliqué des autorités judiciaires et des acteurs du secteur privé. 330 domaines formant l'infrastructure centrale du service, y compris des pages de phishing et des panneaux de contrôle, ont été supprimés. La perturbation technique a été dirigée par Microsoft, tandis que des mesures opérationnelles ont été mises en œuvre par des autorités en Lettonie, Lituanie, Portugal, Pologne, Espagne et Royaume-Uni. La plateforme était active depuis au moins août 2023 et a été décrite comme l'une des plus grandes opérations de phishing au monde. Tycoon 2FA générait des dizaines de millions d'emails de phishing par mois et facilitait un accès non autorisé à près de 100 000 organisations à l'échelle mondiale, y compris des écoles, des hôpitaux et des institutions publiques. D'ici la mi-2025, Tycoon 2FA représentait environ 62 % de toutes les tentatives de phishing bloquées par Microsoft.
Tycoon 2FA est décrit comme un service basé sur un abonnement qui fournissait aux cybercriminels un ensemble d'outils conçu pour intercepter des sessions d'authentification en temps réel et permettre un accès non autorisé à des comptes en ligne, y compris à des comptes protégés par des couches supplémentaires de sécurité. L'outil était utilisé pour contourner l'authentification multi-facteurs et pour compromettre des comptes à grande échelle.
L'opération de perturbation a été réalisée par des autorités judiciaires et des partenaires du secteur privé, sous la coordination d'Europol via le Centre européen de lutte contre la cybercriminalité. Dans le cadre de cette action, 330 domaines formant l'infrastructure centrale du service, y compris des pages de phishing et des panneaux de contrôle, ont été supprimés. La perturbation technique a été dirigée par Microsoft, avec le soutien d'une coalition de partenaires privés, tandis que la confiscation de l'infrastructure et d'autres mesures opérationnelles ont été menées par les autorités en Lettonie, Lituanie, Portugal, Pologne, Espagne et Royaume-Uni.
Europol affirme que la plateforme, active depuis au moins août 2023, figure parmi les plus grandes opérations de phishing au niveau mondial. Tycoon 2FA permettait "des milliers de cybercriminels" d'obtenir un accès caché à des comptes email et des services cloud, et à grande échelle générait "des dizaines de millions d'emails de phishing chaque mois". L'institution indique que la plateforme a facilité un accès non autorisé à "près de 100 000 organisations" à travers le monde, y compris des écoles, des hôpitaux et des institutions publiques.
Dans l'évaluation présentée, d'ici la mi-2025, Tycoon 2FA représentait "environ 62 % de toutes les tentatives de phishing bloquées par Microsoft".
L'opération a été construite autour de la coopération public-privé. Europol précise que l'enquête a commencé après que Trend Micro a fourni des informations, et Europol a diffusé ces informations via les groupes consultatifs et les réseaux opérationnels de l'EC3, ce qui a permis le développement d'une stratégie opérationnelle coordonnée. Certains membres des groupes consultatifs ont ensuite été intégrés à l'enquête pour soutenir l'action de perturbation.
Europol affirme que, par le biais du Cyber Intelligence Extension Programme, Microsoft et Trend Micro ont travaillé aux côtés des autorités judiciaires, fournissant une expertise technique et une analyse d'infrastructure. L'institution décrit son rôle comme un "hub central" entre les partenaires privés et les enquêteurs, pour s'assurer que les informations ont été partagées avec les pays concernés et transformées en action opérationnelle coordonnée.
La liste des partenaires mentionnés inclut Cloudflare, Coinbase, Intel471, Microsoft, Proofpoint, Shadowserver Foundation, SpyCloud et Trend Micro. Les autorités nationales énumérées dans la communication incluent la Police d'État de Lettonie, le Bureau de la police criminelle de Lituanie, la Police judiciaire du Portugal, le Bureau central de lutte contre la cybercriminalité de Pologne, la Police nationale et la Guardia Civil d'Espagne et la National Crime Agency du Royaume-Uni.
Europol décrit le Cyber Intelligence Extension Programme comme un mécanisme qui renforce la coopération public-privé dans la lutte contre la cybercriminalité, permettant aux partenaires du secteur privé de contribuer avec des informations exploitables pour des résultats opérationnels. Le programme est présenté comme "le premier de ce type" et réunit des experts du secteur privé qui travaillent temporairement aux côtés d'analystes et d'enquêteurs de l'EC3 à La Haye, sur des projets spécifiques.
L'opération est également présentée dans le cadre d'EMPACT, la plateforme multidisciplinaire de l'UE contre les menaces criminelles, qui coordonne la coopération stratégique et opérationnelle entre les autorités nationales, les institutions et les organismes de l'UE et les partenaires internationaux, sur des cycles de quatre ans, sur des priorités communes.
Dernières actualités
22:59
SpaceX envisage de développer un nouveau centre majeur pour le programme Starship en Louisiane, avec un investissement estimé à 100 milliards de dollars
22:54
Nicușor Dan a signalé la CCR concernant l'inconstitutionnalité de la Loi sur la décarbonisation du secteur énergétique, qui affecte les obligations de la Roumanie en matière de protection de l'environnement.
22:43
Kelemen Hunor, sur l'échec de la loi sur les salaires : « Une telle décision ne peut pas être prise de manière responsable en seulement quelques jours. Nous ne légiférons pas pour la Commission européenne »
22:23
Le président Nicușor Dan aura jeudi des rencontres avec Maia Sandu et Volodymyr Zelensky à Chișinău, à l'occasion de la Journée de l'Indépendance de la République de Moldavie.
22:07
Dragoș Pîslaru et Radu Miruță accusent le PSD de saboter les négociations pour la Loi sur les salaires et de la perte de 770 millions d'euros du PNRR
Voir plus d’actualités