Coinbase y Microsoft desmantelan la red de phishing Tycoon 2FA vinculada al robo de credenciales

ambcryptoPublicado a 2026-03-04Actualizado a 2026-03-04

Resumen

Coinbase, en colaboración con Microsoft, Europol y otros socios, desmanteló la plataforma de phishing Tycoon 2FA, utilizada por ciberdelincuentes para robar credenciales y eludir la autenticación multifactor (MFA). La acción incluyó la incautación de dominios clave y el análisis de transacciones de criptomonedas para rastrear los flujos financieros que financiaban la red. Tycoon operaba como un servicio de phishing por suscripción, permitiendo a los atacantes capturar nombres de usuario, contraseñas y códigos de autenticación en tiempo real, además de robar cookies de sesión para evitar las solicitudes de MFA. La investigación atribuyó la administración de Tycoon a Saad Fridi, con base en Pakistán. Este hecho se produce en un contexto donde el phishing sigue siendo una gran amenaza para el sector de las criptomonedas, con pérdidas de millones de dólares debido a la ingeniería social y la industrialización de las operaciones fraudulentas.

Coinbase afirmó haber colaborado con Microsoft, Europol y otros socios de la industria para desarticular Tycoon 2FA, una plataforma de phishing como servicio utilizada por ciberdelincuentes para robar credenciales de inicio de sesión y eludir la autenticación multifactor [MFA].

La acción coordinada se dirigió a la infraestructura que impulsaba las operaciones de Tycoon, incluidos los dominios que albergaban los paneles de control y las páginas de phishing de la plataforma.

Según Coinbase, Microsoft presentó una acción civil que condujo a la incautación autorizada por un tribunal de dominios clave, dejando el servicio efectivamente fuera de línea.

El esfuerzo combinó acciones legales, desmantelamiento de infraestructura y análisis de blockchain para rastrear los flujos financieros que financiaban la red de phishing.

Plataforma de phishing diseñada para eludir MFA

Tycoon operaba como un kit de herramientas de phishing basado en suscripción, permitiendo a los atacantes lanzar campañas de recolección de credenciales utilizando páginas de inicio de sesión clonadas que imitan servicios confiables como Microsoft 365 y otras plataformas ampliamente utilizadas.

La plataforma permitía a los atacantes capturar nombres de usuario, contraseñas y códigos de autenticación en tiempo real. Más críticamente, permitía a los criminales robar cookies de sesión utilizadas para acceder a cuentas sin activar solicitudes MFA.

Los expertos en seguridad dicen que esa capacidad hace que las campañas de phishing sean significativamente más efectivas. Convierte el robo de credenciales en una puerta de entrada para ataques más amplios como la toma de control de cuentas, el compromiso de correo electrónico empresarial y el fraude de facturas.

Coinbase rastreó los pagos con criptomonedas que financiaban el servicio

El equipo de Inteligencia Global de Coinbase afirmó haber rastreado los pagos con criptomonedas utilizados para financiar las operaciones de Tycoon. Las plataformas de phishing como servicio a menudo operan como negocios de software ilícitos, con modelos de suscripción, revendedores y flujos de ingresos recurrentes.

El análisis de blockchain ayudó a los investigadores a identificar conexiones financieras entre los operadores de la plataforma y la infraestructura relacionada, según la compañía.

La investigación también ayudó a atribuir la administración de Tycoon a Saad Fridi, quien, según Coinbase, se cree que reside en Pakistán.

Los ataques de phishing siguen siendo una gran amenaza para las criptomonedas

La desarticulación se produce en medio de persistentes desafíos de seguridad en el sector de las criptomonedas.

Un informe reciente mostró que los hackeos relacionados con criptomonedas resultaron en pérdidas de 112,53 millones de dólares durante enero y febrero de 2026. Los incidentes se concentraron en un pequeño número de exploits importantes.

Más allá de las vulnerabilidades de los protocolos, la ingeniería social sigue siendo un motor importante de pérdidas. Esto destaca la escala de las campañas de robo de credenciales dirigidas a usuarios de criptomonedas y plataformas financieras.

Plataformas como Tycoon han contribuido a esa tendencia al industrializar las operaciones de phishing, permitiendo a los criminales ejecutar campañas mediante kits de herramientas listos para usar y servicios de suscripción.

Presión sobre la economía del phishing

Coinbase afirmó que desmantelar servicios como Tycoon requiere atacar tanto la infraestructura que impulsa las campañas de phishing como las redes financieras que los apoyan.

La compañía dijo que continuará trabajando con empresas tecnológicas y agencias de la ley para evitar que las criptomonedas se utilicen para financiar ciberdelitos.


Resumen Final

  • Coinbase y Microsoft ayudaron a desmantelar Tycoon 2FA, una plataforma de phishing como servicio utilizada para robar credenciales y eludir las protecciones MFA.
  • La desarticulación se produce mientras los ataques de phishing siguen siendo un motor importante de pérdidas en criptomonedas, con datos de seguridad que muestran cientos de millones robados mediante campañas de ingeniería social.

Preguntas relacionadas

Q¿Qué es Tycoon 2FA y cómo fue interrumpido?

ATycoon 2FA era una plataforma de phishing como servicio utilizada por ciberdelincuentes para robar credenciales y eludir la autenticación multifactor (MFA). Fue interrumpida mediante una acción coordinada de Coinbase, Microsoft y Europol que incluyó la incautación de dominios clave y la eliminación de infraestructura.

Q¿Cómo permitía Tycoon 2FA eludir la autenticación de dos factores?

ALa plataforma permitía a los atacantes capturar nombres de usuario, contraseñas y códigos de autenticación en tiempo real, y además robaba cookies de sesión para acceder a cuentas sin desencadenar solicitudes de MFA.

Q¿Qué papel jugó Coinbase en la investigación de Tycoon 2FA?

AEl equipo de Inteligencia Global de Coinbase rastreó los pagos con criptomonedas que financiaban las operaciones de Tycoon, ayudando a identificar conexiones financieras y atribuir la administración a Saad Fridi, con base en Pakistán.

Q¿Por qué son significativas las plataformas de phishing como servicio para la ciberdelincuencia?

AEstas plataformas industrializan las operaciones de phishing al ofrecer kits de herramientas listos para usar y servicios de suscripción, lo que hace que los ataques de suplantación de identidad sean más efectivos y accesibles para los delincuentes.

Q¿Cuál fue el impacto financiero de los hackeos relacionados con criptomonedas a principios de 2026 mencionado en el artículo?

ASegún el artículo, los hackeos relacionados con criptomonedas resultaron en pérdidas de 112.53 millones de dólares durante enero y febrero de 2026, con incidentes concentrados en un pequeño número de grandes exploits.

Lecturas Relacionadas

Por qué el Bitcoin se mantiene en $64,000 tras la dura pausa de la Fed

Bitcóin cierra julio cerca de los 64.000 dólares tras una volátil reacción a la decisión de la Fed de mantener las tasas sin cambios, aunque sin indicar un pronto aflojamiento monetario. Esto ha provocado una rotación de capital hacia los ETF de Bitcoin, que registraron una entrada neta de 32,1 millones de dólares, mientras que los fondos de Ethereum experimentaron salidas. El mercado de criptomonedas, con una capitalización de unos 2,29 billones de dólares, se mantiene en un rango lateral, con Bitcoin encontrando soporte en 63.000-63.500 dólares y resistencia en 66.000 dólares. La Fed mantuvo su tasa clave, pero tres miembros votaron a favor de un aumento, señalando una postura más dura de lo esperada. En este entorno macroeconómico incierto, los inversores institucionales parecen favorecer a Bitcoin como activo principal, aunque persiste el interés selectivo en activos como Solana. Mientras, la aprobación de la ley CLARITY en EE.UU. se retrasa hasta después del receso de agosto. Para el último día de julio, el enfoque estará en los datos macro de EE.UU. El escenario base para Bitcoin es la consolidación entre 63.000 y 66.000 dólares, con su ruptura superior dependiendo de nuevos flujos institucionales. La estabilidad por encima de 63.000 dólares para BTC, el mantenimiento de Ethereum sobre 1.860 dólares y las entradas continuas en ETF son claves para una posible base de recuperación en la segunda mitad del año.

cryptonews.ruHace 14 min(s)

Por qué el Bitcoin se mantiene en $64,000 tras la dura pausa de la Fed

cryptonews.ruHace 14 min(s)

Parker Lewis responde por qué bitcoin sigue siendo el mejor dinero

El influyente analista de Bitcoin, Parker Lewis, critica las estrategias de marketing de corporaciones que actúan como tesorerías cripto. Advierte que la venta de "crédito digital" mediante acciones preferentes perpetuas distorsiona la esencia de la criptomoneda. Lewis enfatiza que Bitcoin no genera rendimiento fiduciario por diseño y que las promesas de dividendos son riesgosas, dependiendo de nuevos inversores. Destaca el riesgo de estos derivados, señalando que el mercado de acciones preferentes perpetuas es minúsculo comparado con el crédito global, lo que demuestra que los grandes actores evitan estos riesgos, trasladándolos a minoristas. Rechaza la idea de que Bitcoin es "demasiado volátil", argumentando que la volatilidad es una consecuencia natural de la adopción masiva de un activo con oferta fija e inelástica. En lugar de comprar derivados corporativos como acciones de MicroStrategy, recomienda adquirir Bitcoin directamente, considerándolo más seguro. Lewis alerta que este enfoque distrae de la verdadera amenaza: la rápida devaluación del dinero fiduciario. Ilustra la inflación real con su "Índice Ribeye", mostrando un aumento del 90% en el precio de un filete desde 2020, muy superior a las cifras oficiales. Concluye que la estrategia más prudente es la posesión directa de Bitcoin y el control total de las claves privadas, protegiendo así los ahorros de la inflación y los riesgos sistémicos de los derivados corporativos.

cryptonews.ruHace 15 min(s)

Parker Lewis responde por qué bitcoin sigue siendo el mejor dinero

cryptonews.ruHace 15 min(s)

Arrestados participantes en esquema fraudulento con XRP, que robaron 9 millones de dólares a 71 inversores

El periódico surcoreano "Chosun" informa que la Policía Metropolitana de Seúl detuvo a tres personas acusadas de operar una plataforma de inversión fraudulenta utilizando XRP. Según las autoridades, entre el 16 y el 23 de octubre, el grupo recaudó aproximadamente 3,4 millones de XRP (equivalentes a unos 9 millones de dólares) de 71 inversores, tras lo cual cerró el sitio web y desapareció. Los sospechosos promovían el sitio Fxrpntwork.com a través de blogs, artículos en línea y vídeos de YouTube, prometiendo la garantía del capital y un rendimiento mensual del 1,5% al 1,8%. Instruyeron a los inversores a transferir XRP desde intercambios surcoreanos a través de plataformas extranjeras y luego a carteras controladas por el grupo. La policía advirtió a los inversores que verifiquen fuentes oficiales antes de transferir activos a carteras o plataformas no verificadas, destacando el peligro de dejarse engañar por información no contrastada en YouTube u otras plataformas. Los estafadores copiaron el branding de "Flare Network" y "FXRP" para que su plataforma pareciera legítima. Ripple advierte que tales esquemas suelen imitar nombres, logotipos y sitios web de organizaciones confiables para crear una falsa apariencia de seguridad. Este caso ilustra cómo las promesas de rendimiento garantizado siguen siendo una señal común de fraude en criptomonedas. Las autoridades surcoreanas congelaron activos virtuales por valor de 17.300 millones de wons tras detectar el esquema, y el análisis de carteras reveló transferencias adicionales por 27.300 millones de wons, lo que sugiere que podría haber más víctimas y cómplices sin identificar.

cryptonews.ruHace 18 min(s)

Arrestados participantes en esquema fraudulento con XRP, que robaron 9 millones de dólares a 71 inversores

cryptonews.ruHace 18 min(s)

Trading

Spot
活动图片