コンテンツにスキップ

Tycoon2FA ― MFA突破がPhishing-as-a-Serviceとして「産業化」した

Executive Summary

Microsoftは2026年3月4日、Tycoon2FAが世界で毎月50万超の組織に到達するCampaignを可能にし、数千万件規模のPhishing Messageに利用されたと報告しました。1

Tycoon2FAの本質はPasswordを盗むだけではありません。被害者のCredentialとMFAを正規ServiceへReal-time Relayし、その後に発行されるSession Cookieまで取得することで、SMS、OTP、Push等の一般的なMFAを実質的に迂回します。つまりMFAの存在を前提に設計された犯罪Infrastructureです。

なぜ今なのか

MFA普及は攻撃を止めたのではなく、攻撃者のTargetを「Password」から「Authentication Process / Session」へ移しました。PhaaSによって高度なAiTM Infrastructureを低Skill Actorでも利用できます。

攻撃Flow

Phishing Email / Link / Attachment
Redirect / CAPTCHA / Anti-analysis
偽Sign-in + AiTM Relay
正規MFA Challenge
Session Cookie Capture
Account Access / Mailbox Rule / Authenticator追加

MITRE ATT&CK® Mapping

この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。

Technique Tactic Basis Article context
T1566.002 Spearphishing Link Initial Access Analyst-mapped Microsoftが観測したLinkを用いるPhishing Deliveryに対応。Tycoon2FAの全Delivery方式をこのTechniqueだけで表すものではない。
T1557 Adversary-in-the-Middle Credential Access, Collection Analyst-mapped 正規Authentication Serviceとの間にAiTM Proxyを置き、認証TrafficをRelayする行動に対応。
T1539 Steal Web Session Cookie Credential Access Analyst-mapped MFA完了後のSession Cookieを取得し、再認証なしでAccount Accessへ利用する行動に対応。

経営インパクト

観点 影響
MFA Strategy MFA導入率だけではRiskを説明できない
Session Password変更だけでは侵害Sessionが残る可能性
BEC / Fraud Mailbox RuleやAccount乗っ取りが財務被害へ波及
Detection 短命Domain・CAPTCHA・ObfuscationでStatic IOC依存が弱くなる

日本企業への示唆

Privileged Userや財務・人事など高Risk Roleでは、Phishing-resistant Authenticationを優先すべきです。Incident ResponseでもPassword ResetだけでなくSession / Token Revoke、MFA Device、Inbox Ruleまで確認する必要があります。

推奨アクション

  1. 高Risk RoleへPasskey / FIDO2を優先展開する
  2. Conditional AccessでAuthentication Strengthを要求する
  3. Incident時にActive Session / TokenをRevokeする
  4. MFA Device追加とInbox Rule変更を監視する
  5. Risky Sign-inとPhishing Clickを相関分析する
  6. CAPTCHAや正規Login画面が見えることを「安全の証拠」と教育しない

用語解説

AiTM (Adversary-in-the-Middle)
被害者と正規認証Serviceの間でTrafficをRelayし、Credentialだけでなく認証後のSession Token / Cookieまで取得する攻撃方式。

関連記事

参考情報