Während die Tycoon2FA-Abschaltung klassisches Phishing um 92 Prozent reduzierte, weichen Angreifer auf automatisierte BEC und Teams-basierte Social-Engineering aus.
Die Zerschlagung von Kratos unterbricht eine PhaaS-Operation, dürfte aber die Phishing-Aktivität insgesamt nur kurzfristig reduzieren, da die Kundenbasis und Konkurrenzprodukte bestehen bleiben.
Phishing-as-a-Service reduziert Einstiegshürden für Cyberkriminelle derart, dass hardwarebasierte Authentifizierung nach FIDO2-Standards zur unverzichtbaren Abwehrmaßnahme wird.
Forg365 ist ein für 400 Dollar monatlich vertriebener PhaaS-Dienst, der Device-Code-Phishing und AitM-Angriffe gegen Microsoft 365 vereint und durch Antibot-Evasion und KI-Lure-Automation optimiert wird.
Cyberkriminelle nutzen vermehrt Lieferketten und gemeinsame Infrastrukturen als Angriffsvektoren, wobei kommerzialisierte Tools wie Tycoon 2FA (89 Prozent Marktanteil) selbst weniger versierte Akteure befähigen.
EvilTokens missbraucht OAuth 2.0-Geräteflows, um 2FA-geschützte Microsoft-365-Konten zu kompromittieren, indem es Nutzer zur Autorisierung von Geräten täuscht.
Outsider, ein chinesisches Phishing-Netzwerk, missbrauchte Gemini zur Massenproduktion betrügerischer SMS und Websites, verursachte 1,9 Milliarden US-Dollar Schaden und wurde durch eine US-Behördenaktion abgeschaltet.
Kali365 diversifiziert seine Zielplattformen und nutzt Device-Code-Phishing, um Zugangsdaten für kritische Cloud-Services und Identitätsplattformen zu kompromittieren.