Tycoon2FA ― MFA突破がPhishing-as-a-Serviceとして「産業化」した
Executive Summary
Microsoftは2026年3月4日、Tycoon2FAが世界で毎月50万超の組織に到達するCampaignを可能にし、数千万件規模のPhishing Messageに利用されたと報告しました。1
Tycoon2FAの本質はPasswordを盗むだけではありません。被害者のCredentialとMFAを正規ServiceへReal-time Relayし、その後に発行されるSession Cookieまで取得することで、SMS、OTP、Push等の一般的なMFAを実質的に迂回します。つまりMFAの存在を前提に設計された犯罪Infrastructureです。
なぜ今なのか
MFA普及は攻撃を止めたのではなく、攻撃者のTargetを「Password」から「Authentication Process / Session」へ移しました。PhaaSによって高度なAiTM Infrastructureを低Skill Actorでも利用できます。
攻撃Flow
MITRE ATT&CK® Mapping
この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。
| Technique | Tactic | Basis | Article context |
|---|---|---|---|
| T1566.002 Spearphishing Link | Initial Access | Analyst-mapped | Microsoftが観測したLinkを用いるPhishing Deliveryに対応。Tycoon2FAの全Delivery方式をこのTechniqueだけで表すものではない。 |
| T1557 Adversary-in-the-Middle | Credential Access, Collection | Analyst-mapped | 正規Authentication Serviceとの間にAiTM Proxyを置き、認証TrafficをRelayする行動に対応。 |
| T1539 Steal Web Session Cookie | Credential Access | Analyst-mapped | MFA完了後のSession Cookieを取得し、再認証なしでAccount Accessへ利用する行動に対応。 |
経営インパクト
| 観点 | 影響 |
|---|---|
| MFA Strategy | MFA導入率だけではRiskを説明できない |
| Session | Password変更だけでは侵害Sessionが残る可能性 |
| BEC / Fraud | Mailbox RuleやAccount乗っ取りが財務被害へ波及 |
| Detection | 短命Domain・CAPTCHA・ObfuscationでStatic IOC依存が弱くなる |
日本企業への示唆
Privileged Userや財務・人事など高Risk Roleでは、Phishing-resistant Authenticationを優先すべきです。Incident ResponseでもPassword ResetだけでなくSession / Token Revoke、MFA Device、Inbox Ruleまで確認する必要があります。
推奨アクション
- 高Risk RoleへPasskey / FIDO2を優先展開する
- Conditional AccessでAuthentication Strengthを要求する
- Incident時にActive Session / TokenをRevokeする
- MFA Device追加とInbox Rule変更を監視する
- Risky Sign-inとPhishing Clickを相関分析する
- CAPTCHAや正規Login画面が見えることを「安全の証拠」と教育しない
用語解説
AiTM (Adversary-in-the-Middle)
被害者と正規認証Serviceの間でTrafficをRelayし、Credentialだけでなく認証後のSession Token / Cookieまで取得する攻撃方式。