{"id":149,"date":"2026-03-04T23:18:47","date_gmt":"2026-03-04T23:18:47","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/03\/04\/la-coalicion-global-desmantela-el-kit-de-phishing-tycoon-2fa\/"},"modified":"2026-03-04T23:18:47","modified_gmt":"2026-03-04T23:18:47","slug":"la-coalicion-global-desmantela-el-kit-de-phishing-tycoon-2fa","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/03\/04\/la-coalicion-global-desmantela-el-kit-de-phishing-tycoon-2fa\/","title":{"rendered":"La coalici\u00f3n global desmantela el kit de phishing Tycoon 2FA"},"content":{"rendered":"<div>\n<p>Tycoon 2FA, un importante kit y plataforma de phishing que permiti\u00f3 a ciberdelincuentes poco capacitados eludir la autenticaci\u00f3n multifactor y realizar ataques de adversario en el medio a gran escala, fue <a href=\"https:\/\/www.europol.europa.eu\/media-press\/newsroom\/news\/global-phishing-service-platform-taken-down-in-coordinated-public-private-action\">desmantelado el mi\u00e9rcoles por una coalici\u00f3n global<\/a> de empresas de seguridad y organismos encargados de hacer cumplir la ley.<\/p>\n<p>Microsoft, que lider\u00f3 el esfuerzo junto con Europol y autoridades de seis pa\u00edses y 11 empresas u organizaciones de seguridad, dijo que confisc\u00f3 330 dominios que impulsaban la infraestructura central de Tycoon 2FA, incluidos paneles de control y p\u00e1ginas de inicio de sesi\u00f3n fraudulentas.<\/p>\n<p>La plataforma, que surgi\u00f3 en agosto de 2023, fue <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/03\/04\/inside-tycoon2fa-how-a-leading-aitm-phishing-kit-operated-at-scale\/\">responsable de decenas de millones de mensajes de phishing<\/a> que lleg\u00f3 a m\u00e1s de 500.000 organizaciones en todo el mundo cada mes, seg\u00fan Microsoft Threat Intelligence. Miles de ciberdelincuentes utilizaron Tycoon 2FA para acceder al correo electr\u00f3nico y a los servicios en l\u00ednea, incluidos Microsoft 365, Outlook, SharePoint, OneDrive y los servicios de Google.<\/p>\n<p>\u00abA mediados de 2025, Tycoon 2FA represent\u00f3 aproximadamente el 62% de todos los intentos de phishing que Microsoft bloque\u00f3, incluidos m\u00e1s de 30 millones de correos electr\u00f3nicos en un solo mes. Eso coloc\u00f3 a Tycoon 2FA entre las operaciones de phishing m\u00e1s grandes del mundo\u00bb, dijo Steven Masada, asesor general adjunto de la Unidad de Delitos Digitales de Microsoft, en un <a href=\"https:\/\/blogs.microsoft.com\/on-the-issues\/2026\/03\/04\/how-a-global-coalition-disrupted-tycoon\/\">publicaci\u00f3n de blog<\/a> sobre el derribo. <\/p>\n<p>\u201cA pesar de las amplias defensas, el servicio est\u00e1 vinculado a unas 96.000 v\u00edctimas de phishing distintas en todo el mundo desde 2023, incluidos m\u00e1s de 55.000 clientes de Microsoft\u201d, a\u00f1adi\u00f3 Masada. <\/p>\n<p>El kit de phishing, que fue desarrollado y publicitado por un grupo al que Microsoft rastrea como Storm-1747, se vendi\u00f3 a ciberdelincuentes en Telegram y Signal por 350 d\u00f3lares al mes. La plataforma proporcion\u00f3 componentes centrales para el phishing en un \u00fanico panel que permiti\u00f3 a los ciberdelincuentes configurar, rastrear y perfeccionar sus campa\u00f1as.<\/p>\n<p>La plataforma tambi\u00e9n proporcion\u00f3 a los ciberdelincuentes plantillas predise\u00f1adas, archivos adjuntos para se\u00f1uelos de phishing comunes, configuraci\u00f3n de dominio y alojamiento y l\u00f3gica de redireccionamiento, dijo Microsoft. El volumen mensual de mensajes de phishing atribuidos a Tycoon 2FA alcanz\u00f3 un m\u00e1ximo de m\u00e1s de 30 millones de mensajes en noviembre de 2025.<\/p>\n<p>Las organizaciones de educaci\u00f3n y atenci\u00f3n m\u00e9dica fueron las m\u00e1s afectadas por los ataques de phishing habilitados por Tycoon 2FA. M\u00e1s de 100 miembros de Salud-ISAC, co-demandante en el <a href=\"https:\/\/noticeofpleadings.com\/tycoon2fa\/#\">caso judicial<\/a> presentadas en el Tribunal de Distrito de los Estados Unidos para el Distrito Sur de Nueva York, fueron suplantadas con \u00e9xito, dijo Masada. <\/p>\n<p>Dos hospitales, seis escuelas y tres universidades de Nueva York enfrentaron intentos o compromisos exitosos a trav\u00e9s de Tycoon 2FA, lo que result\u00f3 en incidentes que interrumpieron las operaciones, desviaron recursos y retrasaron la atenci\u00f3n de los pacientes, a\u00f1adi\u00f3. <\/p>\n<p>Microsoft y Health-ISAC presentaron una <a href=\"https:\/\/noticeofpleadings.com\/tycoon2FA\/files\/Complaint\/06.%20Complaint.pdf\">denuncia civil<\/a> contra el presunto creador Saad Fridi y cuatro asociados an\u00f3nimos, exigiendo una orden judicial de 10 millones de d\u00f3lares por desarrollar, ejecutar y vender Tycoon 2FA. La orden judicial permiti\u00f3 a Microsoft desmantelar y tomar posesi\u00f3n de la infraestructura t\u00e9cnica de Tycoon 2FA.<\/p>\n<p>Autoridades de Letonia, Lituania, Portugal, Polonia, Espa\u00f1a y el Reino Unido ayudaron en la operaci\u00f3n junto con Cloudflare, Coinbase, Crowell &#038; Moring, eSentire, Intel 471, Proofpoint, Resecurity, Shadowserver, SpyCloud y Trend Micro. <\/p>\n<p>Selena Larson, investigadora de amenazas del personal de Proofpoint que proporcion\u00f3 un <a href=\"https:\/\/noticeofpleadings.com\/tycoon2FA\/files\/ApplicationForTRO\/18.%20Larson%20Declaration%20ISO%20Application%20for%20TRO.pdf\">declaraci\u00f3n formal en apoyo de la orden judicial<\/a>dijo que Tycoon 2FA fue responsable del mayor volumen de ataques de phishing de adversario en el medio observados por Proofpoint. <\/p>\n<p>\u00abTycoon fue la mayor amenaza de phishing de MFA en nuestros datos y anticipamos ver una disminuci\u00f3n significativa despu\u00e9s de esta operaci\u00f3n\u00bb, dijo a CyberScoop.<\/p>\n<p>\u00abMuchos clientes encontrar\u00e1n que su herramienta de pirater\u00eda ya no funciona, e incluso si Tycoon 2FA es capaz de crear nuevos dominios e infraestructura, la marca se ver\u00e1 significativamente perjudicada, y los clientes comprar\u00e1n un kit de phishing menos eficaz o potencialmente repensar\u00e1n sus elecciones de vida y saldr\u00e1n del juego\u00bb, a\u00f1adi\u00f3 Larson.<\/p>\n<p>Las capacidades robustas y f\u00e1ciles de usar de Tycoon 2FA contribuyeron a su popularidad, dijeron los investigadores. El c\u00f3digo base de la plataforma se actualizaba peri\u00f3dicamente y los operadores generaban un gran volumen de subdominios durante breves per\u00edodos antes de abandonarlos y pasar a nuevos dominios.<\/p>\n<p>Los investigadores dijeron que la r\u00e1pida rotaci\u00f3n y los cambios a infraestructura temporal complicaron los esfuerzos para detectar y bloquear nuevas campa\u00f1as.<\/p>\n<p>La eliminaci\u00f3n de Tycoon 2FA se produce tras una reciente ola de medidas en\u00e9rgicas contra los delitos cibern\u00e9ticos, incluidas acciones contra Racoon0365 y la operaci\u00f3n de robo de informaci\u00f3n Lumma Stealer, que infect\u00f3 alrededor de 10 millones de sistemas.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"http:\/\/2.gravatar.com\/avatar\/ea8b076b398ee48b71cfaecf898c582b?s=192&amp;d=mm&amp;r=g\" alt=\"Greg Otto\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Greg Otto<\/h4>\n<p>\t\t\tGreg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabaj\u00f3 para Washington Business Journal, US News &#038; World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Tycoon 2FA, un importante kit y plataforma de phishing que permiti\u00f3 a ciberdelincuentes poco capacitados eludir la autenticaci\u00f3n multifactor y realizar ataques de adversario en el medio a gran escala, fue desmantelado el mi\u00e9rcoles por una coalici\u00f3n global de empresas de seguridad y organismos encargados de hacer cumplir la ley. Microsoft, que lider\u00f3 el esfuerzo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":150,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[460,456,458,457,427,365,459],"class_list":["post-149","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-2fa","tag-coalicion","tag-desmantela","tag-global","tag-kit","tag-phishing","tag-tycoon"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/149","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=149"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/149\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/150"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=149"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=149"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=149"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}