#Mamba2FA
Law enforcement seized 330 Tycoon 2FA domains, cutting attacks from 9M to 2M/month. Phishers shifted to Mamba 2FA, EvilProxy, and Sneaky 2FA, adopting device code phishing methods. #Tycoon2FA #DevicePhishing #Russia
Tycoon 2FA Phishers Scatter, Adopt Device Code Phishing
Tycoon 2FA's coordinated takedown knocked out 330 domains and sharply reduced its monthly attack volume, but the phishing ecosystem quickly adapted and dispersed. Competitors like Mamba 2FA, EvilProxy, and Sneaky 2FA have absorbed activity and attackers are increasingly adopting device code phishing techniques. #Tycoon2FA #Mamba2FA #EvilProxy #Sneaky2FA #DeviceCodePhishing
www.hendryadrian.com
April 18, 2026 at 11:45 AM
25gray3cook[.]com #Mamba2FA
January 17, 2025 at 3:07 PM
New Mamba 2FA relay domain:
25black1cook[.]com

#Mamba2FA #AiTM #PhaaS #phishing
January 8, 2025 at 2:19 PM
Sneaky2FA is a widely used PhaaS platform right now, alongside Tycoon2FA and Mamba2FA, all targeting primarily Microsoft 365 accounts. www.bleepingcomputer.com/news/securit...
Sneaky2FA PhaaS kit now uses redteamers' Browser-in-the-Browser attack
Sneaky2FA, a popular among cybercriminals phishing-as-a-service (PhaaS) kit, has added Browser-in-the-Browser (BitB) capabilities, giving "customers" the option to launch highly deceptive attacks.
www.bleepingcomputer.com
November 20, 2025 at 2:11 PM
Sneaky2FA PhaaSキットがレッドチームのBrowser-in-the-Browser攻撃を新たに採用

Sneaky2FAフィッシング・アズ・ア・サービス(PhaaS)キットに、Browser-in-the-Browser(BitB)機能が追加され、Microsoftの認証情報とアクティブセッションを盗む攻撃に利用されています。 Sneaky2FAは、Tycoon2FAやMamba2FAと並んで現在広く使われているPhaaSプラットフォームであり、主にMicrosoft 365アカウントを標的としています。…
Sneaky2FA PhaaSキットがレッドチームのBrowser-in-the-Browser攻撃を新たに採用
Sneaky2FAフィッシング・アズ・ア・サービス(PhaaS)キットに、Browser-in-the-Browser(BitB)機能が追加され、Microsoftの認証情報とアクティブセッションを盗む攻撃に利用されています。 Sneaky2FAは、Tycoon2FAやMamba2FAと並んで現在広く使われているPhaaSプラットフォームであり、主にMicrosoft 365アカウントを標的としています。 このキットは、SVGベースの攻撃や、認証プロセスをフィッシングページ経由で正規サービスにプロキシし、有効なセッショントークンを攻撃者に中継する「攻撃者インザミドル(AitM)」戦術で知られていました。 Push Securityのレポートによると、Sneaky2FAは現在、正規のMicrosoftログインウィンドウを模倣したBitBポップアップを追加しています。欺瞞性を高めるため、この偽のサインインページは被害者のOSとブラウザに合わせて動的に調整されます。 攻撃者が認証情報とアクティブなセッショントークンを盗み出すと、二要素認証(2FA)が有効な状態でも被害者のアカウントに認証してアクセスすることが可能になります。 BitBは、2022年に研究者mr.d0xが考案したフィッシング手法で、その後、脅威アクターによって実際の攻撃に採用され、FacebookやSteamアカウントなど、さまざまなサービスが標的となっています。 攻撃中、攻撃者が制御するウェブページにアクセスしたユーザーは、ログインフォーム付きの偽のブラウザポップアップウィンドウを目にします。 このポップアップのテンプレートはiframeで構成されており、正規サービスの認証フォームを模倣しつつ、特定のURLやウィンドウタイトルでカスタマイズできます。 偽ウィンドウには、標的サービスの公式ドメインアドレスが表示されたURLバーがあるため、信頼できるOAuthポップアップのように見えます。 Sneaky2FAの場合、被害者は「previewdoc[.]com」上のフィッシングリンクを開き、Cloudflare Turnstileによるボットチェックを通過した後、文書を閲覧するためにMicrosoftでサインインするよう促されます。 フィッシングへ誘導する欺瞞的なプロンプト出典: Push Security 「Sign in with Microsoft」オプションがクリックされると、偽のBitBウィンドウが表示され、偽のMicrosoft URLバーが含まれ、Windows上のEdgeやmacOS上のSafariに合わせてサイズやスタイルが調整されます。 偽ポップアップの内部では、Sneaky2FAがリバースプロキシ型のMicrosoftフィッシングページを読み込み、実際のログインフローを利用して、AitMシステム経由でアカウントの認証情報とセッショントークンの両方を盗み取ります。 偽のウィンドウ出典: Push Security 本質的に、BitBはSneaky2FAが既に持つAitM機能の上に重ねられた見た目上の欺瞞レイヤーとして機能し、攻撃チェーンにさらなるリアリティを与えています。 このフィッシングキットは条件付きロードも利用しており、ボットや研究者を代わりに無害なページへ誘導します。 Push Securityは、これらのフィッシングサイトは回避を念頭に作られており、アクセスしても警告が出にくいと報告しています。 「Sneaky2FAページのHTMLとJavaScriptは、静的検出やパターンマッチングを回避するために高度に難読化されています。例えば、UIテキストを不可視タグで分割したり、背景やインターフェース要素をテキストではなくエンコードされた画像として埋め込んだり、ユーザーには見えないものの、スキャニングツールがページのフィンガープリントを取りにくくなるような変更が加えられています」と、研究者らは説明しています。 ポップアップのログインフォームが本物かどうかを見分ける1つの方法は、それを元のブラウザウィンドウの外側へドラッグしてみることです。iframeは親ウィンドウに紐づいているため、これは不可能です。 さらに、正規のポップアップは、別個のブラウザインスタンスとしてタスクバーに表示されます。 BitBのサポートは、Raccoon0365/Storm-2246と呼ばれる別のPhaaSサービスでも確認されており、これはMicrosoft 365の認証情報を数千件盗み出した後、MicrosoftとCloudflareによって最近妨害されました。 翻訳元:
blackhatnews.tokyo
December 5, 2025 at 2:22 AM