Threats

Tycoon 2FA aposta em domínios espanhóis para expandir operação

O Tycoon 2FA, plataforma PhaaS (Phishing as a Service) focada em contornar autenticação multifator, aumentou a sua infraestrutura, com destaque para a ativação coordenada de domínios espanhóis

09/07/2025

Tycoon 2FA aposta em domínios espanhóis para expandir operação

Investigadores da DNSFilter revelaram que o Tycoon 2FA, uma plataforma ativa desde agosto de 2023, tem expandido a sua operação através da utilização crescente de domínios espanhóis (.es), como parte de uma nova estratégia para dificultar a deteção e interrupção dos seus ataques. Em 7 de abril, 13 domínios .es foram ativados simultaneamente, e essa atividade manteve-se até junho, o que demonstra um padrão coordenado.

Esta plataforma PhaaS (Phishing-as-a-Service) especializada em ataques intermediários, conhecidos por contornar a autenticação multifator, utiliza uma arquitetura de infraestrutura em duas camadas. A estratégia baseia-se na criação de Fully Qualified Domain Names (FQDN) de curta duração, alojados em domínios raiz com vida útil mais prolongada, tornando-os efémeros e difíceis de identificar.

Além do crescimento da utilização de domínios espanhóis, o Tycoon 2FA aprimorou as suas técnicas de ofuscação para dificultar a deteção pelas soluções tradicionais. Entre as táticas estão esquemas de codificação aninhados que envolvem blobs criptografados e o uso combinado das codificações Base64 e Base91, mais avançada, o que indica uma sofisticação crescente por parte dos atacantes.

Outra característica observada é a utilização de subdomínios altamente direcionados, com evidências de que a maioria destes subdomínios recebe poucas consultas DNS, menos de dez na totalidade, em 99,6% dos casos. Esta particularidade sugere que cada subdomínio serve a um propósito muito específico, potencialmente direcionado a alvos determinados.

A DNSFilter identificou ainda 65 indicadores de comprometimento (IOC) referentes a domínios raiz que podem ajudar as equipas de cibersegurança a implementar bloqueios mais eficazes e a reduzir o tempo em que as ameaças permanecem ativas nas redes empresariais.

Will Strafach, Head of Security Intelligence & Solutions da DNSFilter, alertou que “os atores maliciosos continuam a evoluir os seus métodos e tornar-se cada vez mais sofisticados”. Para reforçar a cibersegurança das empresas, recomendou “o bloqueio por wildcard de todos os 65 domínios raiz identificados, bem como a monitorização apertada dos padrões de subdomínio”, que se revelam estratégias importantes para mitigar o impacto dos ataques.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº27 DEZEMBRO 2025

IT SECURITY Nº27 DEZEMBRO 2025

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.