To pågrepet i Pakistan for utvikling av phishing-plattformen Tycoon2FA

Politiet i Singapore opplyste 3. august 2026 at to personer mistenkt for å ha utviklet phishing-plattformen Tycoon2FA er pågrepet i Pakistan. Pågripelsene kom etter et samarbeid mellom Singapore Police Force, INTERPOL og Pakistans National Cyber Crime Investigation Agency. Plattformen skal ifølge politiet være knyttet til mer enn 96 000 ofre globalt. Flere av sakene i Singapore gjaldt forretningskontoer for e-post som ble kompromittert selv om tofaktorpålogging var slått på. Pågripelsene følger en internasjonal aksjon som slo ut infrastrukturen til Tycoon2FA i mars 2026.

Hva som skjer teknisk

Tycoon2FA selges som phishing som tjeneste. Kjøperen trenger ingen egen utvikling, men får tilgang til ferdige kopier av påloggingssider for Microsoft 365 og andre tjenester. Kopiene er overbevisende nok til at brukeren ikke ser forskjell på den ekte og den falske siden.

Selve omgåelsen av tofaktor skjer med en teknikk som kalles angriper i mellomleddet. Plattformen står mellom offeret og den ekte tjenesten, tar imot brukernavn, passord og engangskode, og sender alt videre i sanntid. Tjenesten ser en helt normal pålogging og utsteder en gyldig økt. Den økten, i form av en informasjonskapsel, havner hos angriperen. Det er dette som gjør angrepet alvorlig. Med en stjålet øktkapsel trenger angriperen aldri å gjenta tofaktortrinnet, fordi påloggingen allerede er gjennomført. Politiets beskrivelse av ofrene i Singapore, der kontoer ble kompromittert til tross for tofaktor, stemmer med nettopp denne mekanismen.

Brukerlogger på falsk sideTycoon2FAstår i mellomleddetEkte tjenestegodtar påloggingenØktkapselhavner hos angriperen
Figur: Passordet og engangskoden går rett gjennom mellomleddet. Tjenesten ser en normal pålogging, og angriperen sitter igjen med en gyldig økt.

Hva det betyr for virksomheten

Pågripelser er gode nyheter, men de fjerner ikke problemet. Aksjonen i mars 2026 slo ut infrastrukturen, og likevel er saken tilbake fem måneder senere med nye ofre og nye etterforskningsskritt. Modellen med phishing som tjeneste gjør at kompetansen ligger hos noen få utviklere, mens bruken spres til et stort antall kjøpere. Når utviklerne pågripes, forsvinner ikke kjøperne, og de finner som regel en ny leverandør.

For norske virksomheter er den praktiske lærdommen at tofaktor med engangskode ikke er et sluttpunkt. Kontroller som binder påloggingen til en enhet eller en nøkkel, altså passnøkler eller sertifikatbasert pålogging, tar bort det som gjør angrepet mulig. I tillegg må øktkapsler behandles som verdier i seg selv, med kort levetid, ny pålogging ved endret risiko og overvåkning av pålogginger fra nye enheter og uventede land. For virksomheter under NIS2 hører dette hjemme i artikkel 21, både som tilgangskontroll og som hendelseshåndtering.

Berigo anbefaler

  • Gå over til phishingresistent pålogging der det er mulig, altså passnøkler eller sertifikatbasert innlogging, og prioriter kontoer med tilgang til e-post og betaling.
  • Sett kortere levetid på øktkapsler for administratorer og økonomifunksjoner, og krev ny pålogging ved endret risiko.
  • Overvåk pålogginger fra nye enheter, nye land og uvanlige klienter, og la varselet gå til noen som faktisk følger det opp.
  • Øv på hva som skjer etter en kompromittert konto, altså hvem som stenger økten, hvem som varsler kunder og hvem som kontrollerer regler for videresending av e-post.
  • Lær opp ansatte i at riktig passord og riktig engangskode ikke er noe bevis på at siden er ekte.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt