Coinbase cho biết họ đã tham gia chiến dịch phối hợp do Microsoft, Europol và nhiều đối tác dẫn dắt để triệt phá Tycoon 2FA, một nền tảng “phishing-as-a-service” chuyên giúp tội phạm đánh cắp tài khoản và vượt qua xác thực đa yếu tố.
Vụ việc đáng chú ý với người dùng tiền điện tử vì Tycoon 2FA được cho là hỗ trợ đánh cắp thông tin đăng nhập ở quy mô lớn, gồm việc thu thập cookie hoặc token phiên để truy cập tài khoản mà không kích hoạt lời nhắc xác thực.
- Liên minh do Microsoft, Europol cùng Coinbase và các đối tác đã làm gián đoạn Tycoon 2FA.
- Tycoon 2FA bị cáo buộc phát tán lượng lớn email lừa đảo và nhắm vào Microsoft 365, Outlook, Gmail.
- Tổn thất crypto do phishing được thống kê ở mức 83,85 triệu USD, với 106.106 nạn nhân trong năm qua.
Liên minh toàn cầu đã làm gián đoạn Tycoon 2FA
Coinbase cho biết họ tham gia nỗ lực phối hợp nhằm đánh sập hạ tầng Tycoon 2FA, trong chiến dịch do Microsoft, Europol và các đối tác khác dẫn dắt.
Tycoon được mô tả là một “phishing-as-a-service” quy mô lớn, bị cáo buộc tạo điều kiện cho hàng nghìn tác nhân đe dọa đánh cắp thông tin đăng nhập hàng loạt. Theo báo cáo được liên kết, Tycoon liên quan đến hàng chục triệu email gian lận mỗi tháng, tiếp cận hơn 500.000 tổ chức trên toàn cầu. Xem chi tiết trong bài đăng của Microsoft tại báo cáo liên quan.
Điểm nguy hiểm của mô hình này là “công nghiệp hóa” hành vi lừa đảo: cung cấp bộ công cụ, hạ tầng và hướng dẫn để người thuê dịch vụ có thể triển khai chiến dịch nhanh, rộng và liên tục. Khi hoạt động theo dạng dịch vụ, rào cản kỹ thuật bị hạ thấp, giúp nhiều nhóm khác nhau cùng khai thác một nền tảng chung.
Tycoon 2FA giúp vượt MFA bằng cách đánh cắp cookie và token phiên
Tycoon 2FA bị cáo buộc cho phép kẻ tấn công thu thập cookie hoặc token phiên, qua đó đăng nhập mà không cần kích hoạt lại các bước xác thực đa yếu tố (MFA).
Cơ chế được mô tả là chiếm quyền phiên đăng nhập: khi đã có cookie/token hợp lệ, kẻ tấn công có thể truy cập tài khoản như người dùng thật và tránh các “authentication prompt”. Điều này làm tăng rủi ro chiếm đoạt email, dịch vụ trực tuyến và các tài khoản liên quan đến giao dịch crypto, nơi email thường là kênh khôi phục mật khẩu hoặc xác nhận đăng nhập.
Các chiến dịch từ Tycoon chủ yếu nhắm vào tài khoản email và dịch vụ trực tuyến, đặc biệt là Microsoft 365, Outlook và Gmail. Đây là các “điểm tựa danh tính” phổ biến, nên khi bị chiếm quyền, kẻ gian có thể mở rộng sang nhiều dịch vụ khác (sàn giao dịch tiền điện tử, ví lưu ký, mạng xã hội, công cụ làm việc).
Microsoft thu giữ 330 tên miền hoạt động và xác định nhà phát triển chính
Microsoft cho biết họ đã thu giữ 330 tên miền đang hoạt động phục vụ Tycoon 2FA, theo lệnh của tòa liên bang tại New York.
Theo thông tin được nêu, Tycoon có tới 2.000 người dùng và đã vận hành hơn 24.000 tên miền kể từ khi ra mắt vào tháng 8/2023. Microsoft cho biết họ đã thu giữ 330 tên miền đang hoạt động cung cấp năng lực vận hành cho trang web và các bảng điều khiển, dựa trên lệnh của Tòa án Quận Hoa Kỳ khu vực Nam New York.
Nhóm phối hợp cũng cho biết đã xác định nhà phát triển chính là Saad Fridi, có trụ sở tại Pakistan. Việc định danh nhà phát triển và cắt hạ tầng tên miền thường nhằm làm giảm khả năng tái vận hành nhanh, dù các dịch vụ dạng này có thể chuyển đổi hạ tầng nếu còn nguồn lực.
Coinbase lần theo dòng tiền crypto để hỗ trợ hành động dân sự tịch thu tên miền
Coinbase nói họ hỗ trợ truy vết các khoản thanh toán bằng crypto tài trợ cho hoạt động của Tycoon và hỗ trợ hành động dân sự để tịch thu tên miền.
Theo bài viết của Coinbase, sàn giao dịch này tham gia truy vết các khoản thanh toán bằng tiền điện tử liên quan đến vận hành Tycoon và hỗ trợ quá trình pháp lý nhằm thu giữ tên miền. Nội dung Coinbase công bố có thể xem tại bài đăng của Coinbase.
Coinbase cũng cho biết nỗ lực vẫn đang được tiến hành cùng cơ quan thực thi pháp luật để truy đuổi những người đã mua và sử dụng dịch vụ phishing của Tycoon. Với các mô hình “as-a-service”, hệ sinh thái thường gồm nhiều vai trò: phát triển nền tảng, vận hành hạ tầng, người bán lại, và “khách hàng” là các nhóm thực hiện tấn công.
“Đây không phải là một chiến dịch phishing đơn lẻ. Đó là một dịch vụ được công nghiệp hóa, được xây dựng để giúp hàng nghìn tội phạm có thể vượt MFA.”
– Robert McArdle, Giám đốc Nghiên cứu Tội phạm mạng tại TrendAIM, đối tác trong chiến dịch
Tổn thất crypto do phishing được ghi nhận ở mức 83,85 triệu USD
Các báo cáo trong ngành cho thấy phishing ngày càng “công nghiệp hóa”, gây thiệt hại 83,85 triệu USD cho người dùng crypto trong năm qua theo Scam Sniffer.
Chainalysis trước đó nhận định các vụ lừa đảo tiền điện tử đang ngày càng mang tính công nghiệp, với sự gia tăng của phishing-as-a-service và các công cụ tương tự. Một số bộ kit phishing có thể được mua với giá dưới 500 USD, nhưng khi triển khai ở quy mô lớn có thể dẫn tới thiệt hại lên tới hàng triệu USD.
Chainalysis nêu quan điểm rằng mô hình mô-đun theo dạng dịch vụ là “bộ nhân lực” (force multiplier), cho phép cả những kẻ phạm tội không giỏi kỹ thuật vẫn triển khai được chiến dịch phishing tinh vi, qua đó hạ thấp rào cản gia nhập đối với gian lận tiền điện tử.
Thống kê được nêu cho biết có tới 106.106 nạn nhân mất tiền điện tử vì phishing trong năm qua, dù con số này thấp hơn năm trước đó. Theo Scam Sniffer, người dùng crypto mất 83,85 triệu USD, giảm 83% so với 494 triệu USD ghi nhận trong năm 2024.
Scam Sniffer cũng cho biết tổn thất do phishing có tương quan với hoạt động thị trường. Nhiều khoản lỗ hơn được ghi nhận trong quý 3, tổng cộng 31 triệu USD, trùng giai đoạn ETH có đợt tăng mạnh nhất trong năm theo mô tả trong bài viết.
Những câu hỏi thường gặp
Tycoon 2FA là gì?
Tycoon 2FA được mô tả là một dịch vụ phishing-as-a-service, cung cấp công cụ và hạ tầng để nhiều nhóm tội phạm triển khai lừa đảo đánh cắp thông tin đăng nhập ở quy mô lớn.
Vì sao Tycoon 2FA có thể vượt qua xác thực đa yếu tố (MFA)?
Theo mô tả, dịch vụ này thu thập cookie hoặc token phiên đăng nhập, giúp kẻ tấn công sử dụng phiên hợp lệ để truy cập tài khoản mà không kích hoạt lại lời nhắc MFA.
Tycoon 2FA thường nhắm vào những dịch vụ nào?
Các chiến dịch được nêu chủ yếu nhắm vào tài khoản email và dịch vụ trực tuyến, đặc biệt là Microsoft 365, Outlook và Gmail.
Vai trò của Coinbase trong vụ triệt phá Tycoon 2FA là gì?
Coinbase cho biết họ hỗ trợ truy vết các khoản thanh toán bằng tiền điện tử tài trợ cho vận hành Tycoon và hỗ trợ hành động dân sự để thu giữ các tên miền liên quan.
Tổn thất crypto do phishing trong năm qua được ghi nhận là bao nhiêu?
Theo Scam Sniffer, người dùng crypto mất 83,85 triệu USD do phishing trong năm qua, với 106.106 nạn nhân; mức này giảm 83% so với 494 triệu USD trong năm 2024.



