Tycoon 2FA Phishing Kit Analysis
Ανάλυση του Tycoon 2FA Phishing Kit

Bachelor Dissertation
Συγγραφέας
Katagis, Christos Michail
Καταγής, Χρήστος Μιχαήλ
Ημερομηνία
2026-09Επιβλέπων
Patsakis, ConstantinosΠατσάκης, Κωνσταντίνος
Προβολή/ Άνοιγμα
Λέξεις κλειδιά
Phishing ; PhaaS ; Phishing Kit ; AiTM ; Adversary-in-the-Middle ; Tycoon 2FA ; Tycoon2FAΠερίληψη
Οι πλατφόρμες Adversary-in-the-Middle (AiTM) Phishing-as-a-Service (PhaaS) έχουν βιομηχανοποιήσει την υποκλοπή
διαπιστευτηρίων (credential theft) και το session hijacking, επιτρέποντας σε άτομα με ελάχιστη τεχνογνωσία να
παρακάμπτουν το multi-factor authentication (MFA) σε μαζική κλίμακα. Το Tycoon2FA συγκαταλέγεται στα πιο
ευρέως διαδεδομένα από αυτά τα kits, ωστόσο μεγάλο μέρος της εσωτερικής του λειτουργίας παραμένει ανεπαρκώς
τεκμηριωμένο και, κάποιες φορές, εσφαλμένα αποτυπωμένο στις δημόσιες αναφορές. Η παρούσα πτυχιακή εργασία
παρέχει μια εμπειρική, end-to-end ανάλυση της ροής επίθεσης (attack flow) του Tycoon2FA, ανακατασκευασμένη από
ψηφιακά ιατροδικαστικά ίχνη (digital forensic artifacts) που αφέθηκαν στον browser του θύματος κατά τη διάρκεια
ενός αντιπροσωπευτικού συνόλου πραγματικών εκστρατειών (campaigns). Η εργασία χαρτογραφεί τον τρόπο με
τον οποίο το kit χρησιμοποιεί dynamic single-page web frameworks για να προσομοιώνει γνωστά login interfaces,
εκτελώντας παράλληλα anti-analysis λογική στο παρασκήνιο. Συγκεκριμένα, εξετάζει τρία επίπεδα αυτής της λογικής:
Client-side άμυνες ενάντια σε inspection, Αρχικό environment validation, Parameter-driven gateway routing. Όλα τα
παραπάνω λειτουργούν συνδυαστικά ώστε να δυσχεραίνουν την αυτοματοποιημένη ανάλυση. Για την ανάκτηση
της υποκείμενης συμπεριφοράς του kit από heavily packed & protected scripts, αναπτύχθηκε μια μέθοδος
προοδευτικού deobfuscation που απομονώνει τη λογική εκτέλεσης διατηρώντας ανέπαφη τη λειτουργική της
ακεραιότητα. Οι ανακατασκευασμένες ακολουθίες εκτελούνται στη συνέχεια σε ένα τοπικό, instrumented περιβάλλον
ανάλυσης, επιτρέποντας τον ελεγχόμενο εντοπισμό network telemetry και την παρατήρηση μεταβολών στο browser
state κατά μήκος του DOM, του storage και των cookies. Ακολούθως, η διατριβή αναλύει το live reverse-proxy relay
που εγκαθιδρύεται ανάμεσα στον browser του θύματος και την υποδομή του επιτιθέμενου. Διορθώνει έναν
επαναλαμβανόμενο ισχυρισμό των αναφορών του κλάδου σχετικά με το πώς αυτό το relay διατηρεί το connection
state, αποδεικνύοντας ότι η αρχιτεκτονική βασίζεται σε ασύγχρονους κύκλους HTTP request/response και όχι σε
persistent WebSocket channels. Ειδικά για την παράκαμψη του MFA, καταγράφεται ο καταμερισμός εργασίας
ανάμεσα στη σύγχρονη συλλογή διαπιστευτηρίων και στα recursive asynchronous polling loops που
χρησιμοποιούνται για την παρακολούθηση out-of-band approvals, τόσο σε standard περιβάλλοντα όσο και federated
identity. Τέλος, ιχνηλατείται ο post-compromise κύκλος ζωής του session-cookie harvesting και του token injection. Τα
ευρήματα αυτά ενοποιούνται σε ένα σύνολο detection heuristics και threat-hunting signatures, υποστηρίζοντας τον
προληπτικό εντοπισμό ενεργών υποδομών Tycoon2FA staging μέσω internet-wide asset scanning.


