Tycoon 2FA è importante perché MFA non è la fine del login. Ruba il token di sessione live dopo che la vittima completa il prompt, quindi un reset della password o un nuovo controllo MFA possono arrivare dopo che l’attaccante ha già ottenuto accesso. Il takedown non ha rimosso questo vantaggio, perché gli operatori sono tornati rapidamente e sono passati a OAuth Device Code phishing senza cambiare il modello di persistenza di base.
Part of the PlainSec briefing for 2026-05-26