ModoEspía
PhishingCaso activo

El 2FA no te protege de esto: así te roba la sesión un kit de phishing de $200 al mes

EXP. 001003 SEPT 20265 min de lectura
Compartir

Resumen ejecutivo

Tycoon2FA no te roba la contraseña: te roba la sesión completa, después de que ya pasaste la verificación en dos pasos. Microsoft documentó cómo este kit de phishing-como-servicio operó a escala de 20 millones de mensajes mensuales antes de que lo tumbaran junto con Europol en marzo de 2026 — y cómo volvió semanas después.

El 2FA no te protege de esto: así te roba la sesión un kit de phishing de $200 al mes

El consejo de seguridad que todo el mundo repite es "activa la verificación en dos pasos". Es buen consejo, pero tiene un punto ciego específico: no protege contra un atacante que se para en el medio de tu sesión, deja que completes el 2FA tú mismo, y después se queda con la llave que te dieron por haberlo hecho. Eso es exactamente lo que hacía Tycoon2FA, uno de los kits de phishing más usados del mundo hasta que Microsoft y Europol lo desmantelaron en marzo de 2026.

No roba tu contraseña — roba tu sesión ya autenticada

La técnica se llama adversary-in-the-middle (AiTM) y el mecanismo, documentado por Microsoft en detalle técnico, funciona en cinco pasos:

  1. Contacto inicial. Llega un correo con un link o un archivo adjunto (PDF, DOCX, SVG o HTML) que contiene un código QR o una redirección por JavaScript.
  2. Cadena de redirecciones. Antes de llegar a la página falsa final, el link pasa por varios servicios legítimos encadenados —Azure Blob Storage, Firebase, Wix, TikTok, recursos de Google— para que ningún filtro de seguridad vea un dominio sospechoso de una sola vez.
  3. CAPTCHA a medida. Antes de mostrar el formulario de login, aparece un CAPTCHA propio construido con elementos HTML5 canvas generados al azar, diseñado específicamente para bloquear el análisis automático de investigadores de seguridad.
  4. El proxy en el medio. Cuando la víctima escribe su usuario y contraseña, el kit los reenvía en tiempo real al servicio real (Microsoft 365, Gmail, Okta) y deja que la plataforma real dispare el desafío de verificación en dos pasos legítimo, que la víctima completa creyendo que está en el sitio oficial.
  5. Robo de la cookie de sesión. Ahí está el truco: apenas la plataforma real confirma el 2FA y genera la cookie de sesión autenticada, el proxy la intercepta. El atacante entra a la cuenta real con esa cookie, sin necesidad de la contraseña ni de un segundo factor — la sesión ya está autenticada, aunque el dueño real nunca perdió el control de su celular ni de su llave de seguridad.

Un servicio con lista de precios

Tycoon2FA no era la herramienta de un atacante aislado — era phishing-como-servicio, con planes publicados: acceso al panel por $120 dólares durante 10 días, o $350 dólares por un mes completo. Traía plantillas prearmadas para suplantar Microsoft 365, Outlook, OneDrive, SharePoint, Gmail, Okta, Docusign y Azure — es decir, la bandeja de entrada corporativa y los accesos administrativos de cualquier empresa que uses de referencia.

Cómo evitaba ser detectado

Además del CAPTCHA propio, el kit combinaba varias capas de evasión documentadas por Microsoft: JavaScript y HTML fuertemente ofuscados y aleatorizados, scripts señuelo que no hacen nada (pensados para confundir a quien analiza el código), huella digital del navegador, filtrado de direcciones IP de centros de datos (para bloquear el acceso de investigadores) y restricciones por geolocalización. También monitoreaba las teclas presionadas, bloqueaba copiar y pegar, deshabilitaba el clic derecho, y detectaba herramientas de automatización como PhantomJS o Burp Suite para esquivar el análisis técnico.

Los subdominios usados rotaban cada 24 a 72 horas, con nombres diseñados para parecer procesos legítimos ("cloud", "desktop", "application", "survey") en lugar de cadenas aleatorias que un sistema de detección por entropía marcaría como sospechosas.

La escala real

Según Microsoft, el servicio llegó a generar decenas de millones de mensajes de phishing mensuales, alcanzando a más de 500.000 organizaciones por mes en prácticamente todos los sectores —educación, salud, finanzas, ONGs y gobierno—, con un pico de más de 20 millones de mensajes solo en enero de 2026. El servicio había estado activo desde agosto de 2023 antes de la intervención de marzo de 2026.

Lo tumbaron — y volvió

La operación conjunta de Microsoft y Europol desarticuló la infraestructura de Tycoon2FA en marzo de 2026. Los operadores reconstruyeron el servicio sobre infraestructura nueva en cuestión de semanas y, para fines de abril, ya habían agregado una técnica de evasión adicional: phishing por código de dispositivo, otra forma de robar acceso sin pasar por el flujo tradicional de usuario y contraseña.

Por qué no todo 2FA es igual de vulnerable

Este ataque funciona específicamente contra los segundos factores que se pueden "reenviar" a través de un proxy sin que el usuario note nada raro: códigos por SMS, códigos de apps autenticadoras (TOTP) y notificaciones push. La razón es simple — desde el punto de vista de la víctima y de la plataforma real, todo el intercambio ocurre de forma legítima; el proxy solo copia lo que ya pasó.

Lo que sí resiste este ataque son los métodos de autenticación basados en hardware y atados al dominio real, como las llaves de seguridad FIDO2/WebAuthn o las passkeys: el desafío criptográfico que generan está vinculado específicamente al dominio legítimo, así que si el navegador está hablando con el dominio falso del proxy, la llave simplemente se niega a responder — no hay nada que un kit como este pueda interceptar y reenviar.

Si tu empresa o tú mismo usan 2FA por SMS o por app, no es inútil —sigue frenando ataques mucho más simples—, pero frente a un kit de este nivel, la única defensa real es migrar a llaves de seguridad físicas o passkeys donde sea posible.

Si recibiste un correo con este patrón —redirecciones encadenadas, un CAPTCHA raro antes del login, o notaste actividad que no reconoces en una cuenta protegida con 2FA— mándanos la evidencia por el canal de alertas.

Espacio publicitario

Evidencia — EXP. 0010

3 elementos

¿Tienes más evidencia de este caso o viviste algo parecido?

Reportar una estafa

¿Te sirvió este expediente? Compártelo.

Compartir

Casos relacionados

EXP. 0009
02 SEPT 2026

La multa de tránsito que te llega por SMS no es del gobierno: es una fábrica china de phishing que opera en 121 países

La SSPC de México alertó sobre SMS de 'multas de tránsito' que en realidad son phishing. No es un fraude local: es la variante mexicana de una operación de phishing-como-servicio documentada globalmente, con 20.000+ dominios activos, mensajería cifrada para evadir filtros y un modelo de suscripción mensual.

Leer expediente
La multa de tránsito que te llega por SMS no es del gobierno: es una fábrica china de phishing que opera en 121 países
EXP. 0004
31 AGO 2026

El correo que dice que tu cuenta publicitaria se suspende en 24 horas es falso — y sigue circulando

Recibimos directamente uno de estos correos: remitente falso, asunto que imita una 'verificación de identidad' de Meta y un plazo de 24 horas para presionar al que administra la cuenta. No es un caso aislado — medios de verificación de toda la región vienen documentando la misma campaña.

Leer expediente
El correo que dice que tu cuenta publicitaria se suspende en 24 horas es falso — y sigue circulando