網路釣魚即服務平台Tycoon 2FA幕後黑手落網 跨國執法逮捕兩嫌
新加坡與巴基斯坦警方在國際刑警組織協調下,逮捕涉嫌開發及營運Tycoon 2FA的兩名嫌疑人。
Quick Look
全球資安廠商趨勢科技協助追蹤「網路釣魚即服務」平台Tycoon 2FA,新加坡與巴基斯坦警方在國際刑警組織協調下,逮捕兩名涉嫌開發及營運該平台的嫌疑人,為跨國瓦解行動後的重要突破。
AI-generated summary
Why It Matters
Tycoon 2FA自2023年8月起活躍,採用中間人攻擊手法竊取驗證碼與Cookie,今年3月其基礎設施遭跨國聯合瓦解。
全球網路資安廠商趨勢科技旗下TrendAI™威脅研究團隊長期追蹤「網路釣魚即服務」(Phishing-as-a-Service,PhaaS)平台Tycoon2FA,近期相關調查取得進展。新加坡警察部隊(Singapore Police Force,SPF)與巴基斯坦國家網路犯罪調查署(NCCIA)在國際刑警組織(INTERPOL)協調下,於今年8月3日宣布逮捕兩名涉嫌開發及營運Tycoon2FA網路釣魚工具包的嫌疑人,這也是繼今年3月Tycoon2FA基礎設施遭跨國聯合瓦解後,首度針對幕後操縱者展開逮捕行動。
Tycoon2FA自2023年8月開始活躍,主要採用「不肖中間人」(Adversary-in-the-Middle,AitM)代理手法發動攻擊。當受害者在假冒登入頁面輸入帳號、密碼及一次性驗證碼(OTP)時,攻擊者可同步攔截相關資訊,並竊取仍有效的登入工作階段(Session)Cookie,藉此繞過多重驗證(MFA)機制,進一步入侵Microsoft 365、Google等企業帳戶。
截至今年3月遭瓦解前,Tycoon2FA已透過超過2.4萬個網域運作,並以訂閱制模式向約2000名犯罪客戶提供服務,攻擊足跡遍及四大洲。
今年3月,TrendAI™與歐洲刑警組織(Europol)、Microsoft及其他資安夥伴共同參與跨國聯合行動,瓦解Tycoon2FA核心基礎設施,並查封超過300個惡意網域。趨勢科技表示,當時提供給Europol的威脅情資,不僅協助鎖定平台幕後開發者與營運者,也成為後續巴基斯坦NCCIA展開逮捕行動的重要情資基礎。
此次行動中,執法單位在巴基斯坦多地展開突襲搜索,查扣電腦、伺服器、行動裝置及儲存媒體等證物。另外還有4名涉案人士在搜索行動前逃離巴基斯坦,NCCIA已著手向國際刑警組織申請發布紅色通緝令(Red Notice),針對嫌疑人涉嫌將不法所得用於購置當地不動產,NCCIA已啟動資產查扣程序,追查並追討相關犯罪所得。
趨勢科技指出,此次成功逮捕再次印證了威脅研究與國際執法合作的重要性,唯有透過長期的情資追蹤與跨國分享,方能將已知威脅轉化為可被繩之以法的犯罪證據。未來將持續追蹤Tycoon2FA後續發展,並與全球執法單位合作,掌握相關網路犯罪活動。
What to Watch
AI outlook — possibilities, not facts
NCCIA將向國際刑警組織申請對4名逃逸嫌疑人發布紅色通緝令
Very likely · Within weeks
Open Questions
- 逃離巴基斯坦的4名嫌疑人是否會被成功引渡?
- 是否還有其他隱藏的PhaaS平台仍在運作?







