Un caso concreto: Tycoon2FA e il phishing amplificato dall'AI
Un esempio concreto emerso nell'ultimo anno mostra chiaramente la portata del problema.
Nel marzo 2026, il team di threat intelligence di Microsoft ha pubblicato un'analisi dettagliata di
Tycoon2FA, una piattaforma di phishing-as-a-service gestita dall'attore malevolo identificato come Storm-1747. Non si trattava di un semplice toolkit per il phishing sviluppato da appassionati. Al contrario, era una vera e propria piattaforma in abbonamento in grado di generare decine di milioni di email di phishing ogni mese. Dal 2023 è stata collegata a quasi< rel="noopener noreferrer" a="" href="https://www.microsoft.com/en-us/security/blog/2026/03/06/ai-as-tradecraft-how-threat-actors-operationalize-ai/" target="_blank" /> 100.000 organizzazioni compromesse e, nel suo periodo di massima attività, ha rappresentato circa il 62% di tutti i tentativi di phishing bloccati mensilmente da Microsoft.
Tycoon2FA era specializzato in attacchi Adversary-in-the-Middle (AiTM) progettati specificamente per aggirare l'autenticazione a più fattori (MFA). La piattaforma inseriva un reverse proxy tra la vittima e la pagina legittima di accesso a Microsoft 365, intercettando in tempo reale credenziali e token di sessione. Di conseguenza, gli attaccanti erano in grado di autenticarsi come utenti legittimi senza generare alert, anche dopo l'eventuale reimpostazione della password. Inoltre, l'operazione faceva ampio uso di tecniche di automazione ed evasione, tra cu sistemi anti-bot, fingerprinting del browser, pagine esca dinamiche, contenuti di phishing perfezionati con l'AI e molto simili ai flussi di autenticazione autentici. Si tratta di phishing industrializzato e accelerato dalle macchine, un approccio che rende insufficiente una strategia difensiva basata esclusivamente sull'attivazione della MFA. In altre parole, il semplice principio del "basta abilitare la multi-factor authentication" non è più sufficiente per contrastare minacce di questo livello.