Coinbase y Microsoft desmantelan la red de phishing Tycoon 2FA vinculada al robo de credenciales

ambcryptoPublicado a 2026-03-04Actualizado a 2026-03-04

Resumen

Coinbase, en colaboración con Microsoft, Europol y otros socios, desmanteló la plataforma de phishing Tycoon 2FA, utilizada por ciberdelincuentes para robar credenciales y eludir la autenticación multifactor (MFA). La acción incluyó la incautación de dominios clave y el análisis de transacciones de criptomonedas para rastrear los flujos financieros que financiaban la red. Tycoon operaba como un servicio de phishing por suscripción, permitiendo a los atacantes capturar nombres de usuario, contraseñas y códigos de autenticación en tiempo real, además de robar cookies de sesión para evitar las solicitudes de MFA. La investigación atribuyó la administración de Tycoon a Saad Fridi, con base en Pakistán. Este hecho se produce en un contexto donde el phishing sigue siendo una gran amenaza para el sector de las criptomonedas, con pérdidas de millones de dólares debido a la ingeniería social y la industrialización de las operaciones fraudulentas.

Coinbase afirmó haber colaborado con Microsoft, Europol y otros socios de la industria para desarticular Tycoon 2FA, una plataforma de phishing como servicio utilizada por ciberdelincuentes para robar credenciales de inicio de sesión y eludir la autenticación multifactor [MFA].

La acción coordinada se dirigió a la infraestructura que impulsaba las operaciones de Tycoon, incluidos los dominios que albergaban los paneles de control y las páginas de phishing de la plataforma.

Según Coinbase, Microsoft presentó una acción civil que condujo a la incautación autorizada por un tribunal de dominios clave, dejando el servicio efectivamente fuera de línea.

El esfuerzo combinó acciones legales, desmantelamiento de infraestructura y análisis de blockchain para rastrear los flujos financieros que financiaban la red de phishing.

Plataforma de phishing diseñada para eludir MFA

Tycoon operaba como un kit de herramientas de phishing basado en suscripción, permitiendo a los atacantes lanzar campañas de recolección de credenciales utilizando páginas de inicio de sesión clonadas que imitan servicios confiables como Microsoft 365 y otras plataformas ampliamente utilizadas.

La plataforma permitía a los atacantes capturar nombres de usuario, contraseñas y códigos de autenticación en tiempo real. Más críticamente, permitía a los criminales robar cookies de sesión utilizadas para acceder a cuentas sin activar solicitudes MFA.

Los expertos en seguridad dicen que esa capacidad hace que las campañas de phishing sean significativamente más efectivas. Convierte el robo de credenciales en una puerta de entrada para ataques más amplios como la toma de control de cuentas, el compromiso de correo electrónico empresarial y el fraude de facturas.

Coinbase rastreó los pagos con criptomonedas que financiaban el servicio

El equipo de Inteligencia Global de Coinbase afirmó haber rastreado los pagos con criptomonedas utilizados para financiar las operaciones de Tycoon. Las plataformas de phishing como servicio a menudo operan como negocios de software ilícitos, con modelos de suscripción, revendedores y flujos de ingresos recurrentes.

El análisis de blockchain ayudó a los investigadores a identificar conexiones financieras entre los operadores de la plataforma y la infraestructura relacionada, según la compañía.

La investigación también ayudó a atribuir la administración de Tycoon a Saad Fridi, quien, según Coinbase, se cree que reside en Pakistán.

Los ataques de phishing siguen siendo una gran amenaza para las criptomonedas

La desarticulación se produce en medio de persistentes desafíos de seguridad en el sector de las criptomonedas.

Un informe reciente mostró que los hackeos relacionados con criptomonedas resultaron en pérdidas de 112,53 millones de dólares durante enero y febrero de 2026. Los incidentes se concentraron en un pequeño número de exploits importantes.

Más allá de las vulnerabilidades de los protocolos, la ingeniería social sigue siendo un motor importante de pérdidas. Esto destaca la escala de las campañas de robo de credenciales dirigidas a usuarios de criptomonedas y plataformas financieras.

Plataformas como Tycoon han contribuido a esa tendencia al industrializar las operaciones de phishing, permitiendo a los criminales ejecutar campañas mediante kits de herramientas listos para usar y servicios de suscripción.

Presión sobre la economía del phishing

Coinbase afirmó que desmantelar servicios como Tycoon requiere atacar tanto la infraestructura que impulsa las campañas de phishing como las redes financieras que los apoyan.

La compañía dijo que continuará trabajando con empresas tecnológicas y agencias de la ley para evitar que las criptomonedas se utilicen para financiar ciberdelitos.


Resumen Final

  • Coinbase y Microsoft ayudaron a desmantelar Tycoon 2FA, una plataforma de phishing como servicio utilizada para robar credenciales y eludir las protecciones MFA.
  • La desarticulación se produce mientras los ataques de phishing siguen siendo un motor importante de pérdidas en criptomonedas, con datos de seguridad que muestran cientos de millones robados mediante campañas de ingeniería social.

Preguntas relacionadas

Q¿Qué es Tycoon 2FA y cómo fue interrumpido?

ATycoon 2FA era una plataforma de phishing como servicio utilizada por ciberdelincuentes para robar credenciales y eludir la autenticación multifactor (MFA). Fue interrumpida mediante una acción coordinada de Coinbase, Microsoft y Europol que incluyó la incautación de dominios clave y la eliminación de infraestructura.

Q¿Cómo permitía Tycoon 2FA eludir la autenticación de dos factores?

ALa plataforma permitía a los atacantes capturar nombres de usuario, contraseñas y códigos de autenticación en tiempo real, y además robaba cookies de sesión para acceder a cuentas sin desencadenar solicitudes de MFA.

Q¿Qué papel jugó Coinbase en la investigación de Tycoon 2FA?

AEl equipo de Inteligencia Global de Coinbase rastreó los pagos con criptomonedas que financiaban las operaciones de Tycoon, ayudando a identificar conexiones financieras y atribuir la administración a Saad Fridi, con base en Pakistán.

Q¿Por qué son significativas las plataformas de phishing como servicio para la ciberdelincuencia?

AEstas plataformas industrializan las operaciones de phishing al ofrecer kits de herramientas listos para usar y servicios de suscripción, lo que hace que los ataques de suplantación de identidad sean más efectivos y accesibles para los delincuentes.

Q¿Cuál fue el impacto financiero de los hackeos relacionados con criptomonedas a principios de 2026 mencionado en el artículo?

ASegún el artículo, los hackeos relacionados con criptomonedas resultaron en pérdidas de 112.53 millones de dólares durante enero y febrero de 2026, con incidentes concentrados en un pequeño número de grandes exploits.

Lecturas Relacionadas

Los retiros de Bitcoin continúan: 8 años de almacenamiento en una cartera fría Coldcard terminaron en cero

Retirada de bitcoin continúa: 8 años en cartera fría Coldcard terminan en cero La cartera hardware Coldcard ha sido vulnerada, provocando una nueva oleada de retiradas de fondos de dispositivos afectados. Galaxy Research informa que el volumen total robado asciende a 1.367,05 BTC (unos 88,6 millones de dólares) desde 4.585 direcciones, superando ampliamente los 594,5 BTC reportados inicialmente el 30 de julio de 2026. La mayor parte de lo robado permanece inactiva en las direcciones de los atacantes. El problema no reside en el firmware, que ya fue actualizado por Coinkite, sino en las frases semilla (seed phrases) generadas desde marzo de 2021 debido a un error de programación. Estas frases son fácilmente descifrables, y actualizar el firmware no las cambia. Solo transferir los fondos a una nueva dirección con una nueva frase semilla elimina la vulnerabilidad. El fallo se originó al integrar la biblioteca libNgU, lo que hizo que los dispositivos dejaran de usar el generador de números aleatorios por hardware STM32 y pasaran a usar el generador software Yasmarang, inicializado con datos públicamente accesibles como el número de serie del chip. Afecta a frases semilla creadas en dispositivos Mk2/Mk3 (firmware 4.0.1–4.1.9 y hasta 5.0.3), Mk4/Mk5 (hasta v5.6.0) y Q (hasta v1.5.0Q). Se excluyen aquellas creadas con al menos 50 lanzamientos de dados independientes o una passphrase BIP-39 fuerte y única. Los usuarios deben generar una nueva frase semilla en firmware corregido y transferir sus activos. Un caso ilustrativo es el de un inversor de 39 años que perdió 2 BTC (unos 130.000 dólares) en minutos, ahorrados durante ocho años mediante trabajo físico como protección contra la hiperinflación en su país, con el objetivo de una jubilación anticipada a los 50 años. Su estrategia conservadora de "comprar y mantener en frío" se vio truncada, dejándolo devastado y decidido a abandonar las criptomonedas. Este incidente recuerda vulnerabilidades históricas por generadores de números aleatorios débiles, como la de la biblioteca BitcoinJS (2011-2015), que causó grandes pérdidas. Subraya que el almacenamiento offline no garantiza automáticamente seguridad criptográfica, especialmente cuando la entropía se ve comprometida dentro del propio dispositivo "cerrado".

cryptonews.ruHace 32 min(s)

Los retiros de Bitcoin continúan: 8 años de almacenamiento en una cartera fría Coldcard terminaron en cero

cryptonews.ruHace 32 min(s)

Por qué el Bitcoin se mantiene en $64,000 tras la dura pausa de la Fed

Bitcóin cierra julio cerca de los 64.000 dólares tras una volátil reacción a la decisión de la Fed de mantener las tasas sin cambios, aunque sin indicar un pronto aflojamiento monetario. Esto ha provocado una rotación de capital hacia los ETF de Bitcoin, que registraron una entrada neta de 32,1 millones de dólares, mientras que los fondos de Ethereum experimentaron salidas. El mercado de criptomonedas, con una capitalización de unos 2,29 billones de dólares, se mantiene en un rango lateral, con Bitcoin encontrando soporte en 63.000-63.500 dólares y resistencia en 66.000 dólares. La Fed mantuvo su tasa clave, pero tres miembros votaron a favor de un aumento, señalando una postura más dura de lo esperada. En este entorno macroeconómico incierto, los inversores institucionales parecen favorecer a Bitcoin como activo principal, aunque persiste el interés selectivo en activos como Solana. Mientras, la aprobación de la ley CLARITY en EE.UU. se retrasa hasta después del receso de agosto. Para el último día de julio, el enfoque estará en los datos macro de EE.UU. El escenario base para Bitcoin es la consolidación entre 63.000 y 66.000 dólares, con su ruptura superior dependiendo de nuevos flujos institucionales. La estabilidad por encima de 63.000 dólares para BTC, el mantenimiento de Ethereum sobre 1.860 dólares y las entradas continuas en ETF son claves para una posible base de recuperación en la segunda mitad del año.

cryptonews.ruHace 4 hora(s)

Por qué el Bitcoin se mantiene en $64,000 tras la dura pausa de la Fed

cryptonews.ruHace 4 hora(s)

Trading

Spot
活动图片