Tycoon 2FA na internationale actie fors teruggevallen, maar phishing-druk verschuift naar andere platforms
De ontmanteling van Tycoon 2FA begin maart 2026 heeft het phishing-landschap stevig door elkaar geschud. Uit nieuw onderzoek van Barracuda blijkt dat het aantal aanvallen via het platform met 77% is gedaald maar dat de dreiging daarmee niet verdwenen is. Andere Phishing-as-a-Service-platformen namen een groot deel van de activiteit snel over terwijl ook kleinere en aangepaste Tycoon-varianten in omloop blijven.
Voor de ontmanteling was Tycoon 2FA volgens Barracuda goed voor gemiddeld meer dan 9 miljoen phishing-aanvallen per maand. Daarmee was het op dat moment het grootste platform in zijn soort. Mamba 2FA volgde met ongeveer 8 miljoen aanvallen per maand, EvilProxy met bijna 3 miljoen en Sneaky 2FA met zowat 700.000 aanvallen.
Na de internationale actie tegen Tycoon veranderde dat beeld snel. Mamba 2FA groeide uit tot het dominante phishing-platform en verdubbelde zijn activiteit tot ongeveer 15 miljoen aanvallen per maand. Ook EvilProxy en Sneaky 2FA lieten een forse stijging optekenen. De activiteit van Tycoon zelf viel wel sterk terug maar bleef met meer dan 2 miljoen aanvallen per maand nog altijd aanzienlijk.
Barracuda wijst erop dat de afname van Tycoon 2FA niet betekent dat de onderliggende dreiging verdwenen is. Volgens de onderzoekers blijven gekloonde of aangepaste varianten van de oorspronkelijke aanvalscode circuleren. Daarnaast blijven onafhankelijk gehoste implementaties actief en kunnen kleinschaligere phishing-campagnes onder de radar verder lopen.
Een tweede vaststelling is dat phishing kits steeds meer trekken krijgen van open source-ontwikkelomgevingen. Aanvallers hergebruiken en herschrijven code terwijl functies en technieken van de ene kit naar de andere migreren. Daardoor wordt het moeilijker om phishing uitsluitend te bestrijden op basis van één specifieke tool of handtekening.
Ook infrastructuur die eerder voor Tycoon 2FA werd gebruikt, kan deels in leven blijven. Domeinen blijven bijvoorbeeld bruikbaar tot ze verlopen terwijl reserve-hosting of alternatieve omgevingen niet altijd meteen worden uitgeschakeld. Net die restinfrastructuur kan ervoor zorgen dat phishing-campagnes langer stand houden dan aanvankelijk wordt aangenomen.
Verder beschikken moderne phishing frameworks vaak over ingebouwde redundantie. Denk aan failover-infrastructuur, herstelprocedures en compatibiliteit met andere phishing kits. Zulke mechanismen maken het voor aanvallers eenvoudiger om verstoringen op te vangen en hun campagnes voort te zetten via andere platformen of configuraties.
Barracuda benadrukt daarnaast dat een verstoring van phishing-infrastructuur niet automatisch betekent dat alle risico’s zijn weggewerkt. Gestolen sessie-cookies kunnen geldig blijven, OAuth-misbruik kan toegang tot cloud-omgevingen behouden en organisaties kunnen ook na het verdwijnen van een campagne nog gecompromitteerd blijven.
Belangrijkste conclusie uit het onderzoek is dat het phishing-ecosysteem zich bijzonder snel aanpast. De val van een dominante speler zoals Tycoon 2FA leidt niet tot een structurele daling van het risico maar eerder tot een herverdeling van activiteit over andere spelers. Voor bedrijven betekent dat dat klassieke detectie op basis van individuele phishing kits onvoldoende wordt. Meer brede bescherming tegen identiteitsaanvallen, sessiemisbruik en cloud-misbruik wordt steeds belangrijker.
Meer info: 03/808.21.63 of http://www.barracuda.com
KOOPKANSEN – wie kan kopen naar aanleiding van dit nieuws
- Bedrijven en overheden met sterke afhankelijkheid van Microsoft 365, Google Workspace of andere cloud-omgevingen.
- KMO’s en middelgrote ondernemingen die hun e-mail-beveiliging, identity protection en MFA-beleid willen versterken.
- Organisaties in sectoren met verhoogd risico, zoals logistiek, industrie, financiële diensten, zorg en professionele dienstverlening.
- IT-verantwoordelijken die extra bescherming zoeken rond session hijacking, OAuth-misbruik en phishing-detectie.
- Besturen en grotere ondernemingen die hun SOC-, MDR- of managed security-capaciteit willen uitbreiden.
VERKOOPKANSEN – wie kan eraan verkopen
- Cybersecurity-leveranciers gespecialiseerd in e-mail security, anti-phishing en threat detection.
- Identity- en access management-spelers rond MFA, conditional access, privileged access en session controls.
- Managed service providers en MSSP’s die monitoring, incident response en security awareness aanbieden.
- Consultants in cloud security en zero trust-architectuur.
- Opleidingsbedrijven die security awareness-trainingen en phishing-simulaties aanbieden.
- Verzekeraars actief in cyber-verzekeringen.
- Juridische en compliance-adviseurs rond datalekken, incident-respons en governance.
- HR- en trainingspartners die security-cultuur en gebruikersweerbaarheid helpen verankeren in de organisatie.
BARRACUDA NETWORKS B.V.
Voor u geselecteerd
Kort de voordelen van een abonnement...
Belangrijk nieuws te delen?
Meer context. Dieper begrip.
Artikels zoals deze brengen het nieuws.
Met een dVO-abonnement krijgt u dat nieuws in de juiste zakelijke context — met inzicht in sectoren, bedrijven en strategische bewegingen.
Waarom bedrijven dVO gebruiken
Volledige toegang tot alle artikels en thematische dossiers met verkoopkansen
-
Context bij bedrijfsnieuws, investeringen en benoemingen
-
Relevant voor ondernemers, managers, beslissers en medewerkers
Gratis lezen
- Toegang tot een een paar artikels
- Wekelijkse nieuwsbrief met 3 nieuwsfeiten
- Geen persoonlijke bibliotheek
- Geen historiek per bedrijf
- Geen alerts
- Geen context bij prospecten of klanten
- 👉 Geschikt om dVO te leren kennen, niet om het actief te gebruiken in prospectie of voorbereiding.
dVO Leads
€19/Maand
- Onbeperkte toegang tot alle artikels met SALESKANSEN, en gematcht aan uw profiel
- Persoonlijke bibliotheek (bewaar artikels per bedrijf)
- Zoekfunctie op bedrijven en sectoren
- Historiek: wat speelde de voorbije maanden bij een bedrijf
- 7 print edities per jaar
- Selecteer uw klanten, leveranciers of prospects en ontvang automatisch meldingen wanneer er nieuws over hen of over uw bedrijf verschijnt.
- U weet waarover u moet praten vóór elke afspraak en wint tijd in voorbereiding
- U mist geen relevante ontwikkelingen
- U detecteert kansen vóór anderen
- U bouwt structureel kennisvoordeel op
- U begrijpt uw markt beter
dVO Interview en bereik 35.000 ceo's
€124/Maand
- Interview met uw bedrijf/ceo en bereik 35.000 ondernemers/beslissers
- Multimediale creatie en publicatie
- Interviewcreatie: Tekst, audio, video
- Publicatie: dVO.be, socials, Spotify, Youtube, nieuwsbrieven, ...
- Leadinformatie en data beschikbaar
Ontvang Leads voor 19€/mnd
- Ontvang automatisch info over leads, klanten, concurrenten en partners
- Alle data en artikels staat voor u beschikbaar
- Maandelijks opzegbaar
Wilt u meer bedrijven bereiken?
Word dan dVO Reach en promoot uw bedrijfsverhaal bij 50.000 beslissers.