04.09.2026
В Пакистане арестованы двое в связи с фишинговой деятельностью сервиса Tycoon2FA
В Пакистане арестованы ключевые подозреваемые в разработке международной фишинговой платформы Tycoon2FA. Масштабная спецоперация была проведена благодаря совместному расследованию полиции Сингапура (SPF), Национального агентства Пакистана по расследованию киберпреступлений (NCCIA) и Интерпола.
Платформа работала по модели Phishing-as-a-Service (PhaaS) — «фишинг как услуга». Она позволяла киберпреступникам по всему миру разворачивать поддельные веб-ресурсы для кражи учетных данных и успешного обхода двухфакторной аутентификации (2FA) через так называемые атаки «человек посередине» (Adversary-in-the-Middle, AiTM).
Платформа работала по модели Phishing-as-a-Service (PhaaS) — «фишинг как услуга». Она позволяла киберпреступникам по всему миру разворачивать поддельные веб-ресурсы для кражи учетных данных и успешного обхода двухфакторной аутентификации (2FA) через так называемые атаки «человек посередине» (Adversary-in-the-Middle, AiTM).
Масштабы деятельности Tycoon2FA:
- Более 24 000 поддельных доменных имен, используемых для перехвата одноразовых паролей и сессионных токенов;
- Более 96 000 подтвержденных жертв фишинга по всему миру;
- Мартовская операция: Изъятие и блокировка свыше 300 ключевых доменов инфраструктуры;
- Июньско-июльские аресты: Обыски в Исламабаде, Фейсалабаде и Сиалкоте, изъятие серверов, мобильных устройств и арест активов.
Почему одноразовые пароли и СМС-2FA больше не гарантируют безопасность?
Сервисы класса Tycoon2FA наглядно демонстрируют уязвимость классических методов двухфакторной аутентификации (СМС-коды, Push-уведомления, одноразовые пароли из приложений-аутентификаторов).
При AiTM-атаке фишинговый сайт выступает прозрачным прокси-сервером: пользователь вводит логин, пароль и 2FA-код на поддельной странице, а сервис Tycoon2FA в реальном времени транслирует их на легитимный сервер, перехватывает авторизационную сессию (Cookie) и передаёт её хакерам.
При AiTM-атаке фишинговый сайт выступает прозрачным прокси-сервером: пользователь вводит логин, пароль и 2FA-код на поддельной странице, а сервис Tycoon2FA в реальном времени транслирует их на легитимный сервер, перехватывает авторизационную сессию (Cookie) и передаёт её хакерам.
Аппаратная защита и mTLS: единственный надежный барьер против AiTM-фишинга
Для защиты от современных фишинговых платформ корпоративному сектору необходимо переходить на устойчивые к фишингу методы аутентификации в рамках концепции Zero Trust (Нулевое доверие):
- Взаимная аутентификация TLS (mTLS): Доступ к корпоративным сервисам, почте и CRM предоставляется только при наличии на устройстве сотрудника уникального цифрового сертификата. Фишинговый сайт не сможет подделать или перехватить сертификат клиентской стороны.
- Использование локального Private PKI: Внедрение собственной частной инфраструктуры открытых ключей позволяет гибко управлять доступом и мгновенно блокировать скомпрометированные устройства.
- Строгий аудит доменных имен: Непрерывный мониторинг внешнего периметра и использование проверенных TLS-сертификатов для защиты бренд-зоны.