---
title: "Phishing po zakłóceniu Tycoon2FA. Microsoft wskazuje na wzrost ataków w Teams"
description: "Raport Microsoftu dotyczący II kwartału 2026 roku pokazuje spadek aktywności Tycoon2FA i wybranych technik phishingowych. Jednocześnie rośnie liczba oszustw prowadzonych w Microsoft Teams, w tym vishingu, a cyberprzestępcy coraz częściej wykorzystują automatyzację i wieloetapowe kampanie."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/phishing-po-zakloceniu-tycoon2fa-microsoft-wskazuje-na-wzrost-atakow-w-teams"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/phishing-po-zakloceniu-tycoon2fa-microsoft-wskazuje-na-wzrost-atakow-w-teams/index.md"
date_published: "2026-07-26T19:32:47.915Z"
date_modified: "2026-07-31T21:41:42.546Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "phishing"
  - "microsoft teams"
  - "bec"
  - "tycoon2fa"
  - "cyberbezpieczeństwo"
source_url: "https://www.microsoft.com/en-us/security/blog/2026/07/23/email-threat-landscape-q2-2026-trends-and-insights/"
source_name: "Microsoft Security Blog"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785088900470.jpeg"
image_alt: "padlock on laptop with light trails"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Phishing po zakłóceniu Tycoon2FA. Microsoft wskazuje na wzrost ataków w Teams

> Po zakłóceniu Tycoon2FA liczba phishingowych wiadomości spadła, ale oszuści przenoszą socjotechnikę do Teams i automatyzują kampanie.

## Kluczowe informacje
- Phishing powiązany z Tycoon2FA spadł o 92 procent względem średniej sprzed zakłócenia.
- Microsoft wykrył około 7,6 miliarda zagrożeń phishingowych opartych na wiadomościach e-mail.
- Ataki phishingowe w Teams rosły przez cały kwartał, a liczba prób złośliwych połączeń jest niemal dziesięciokrotnie wyższa niż w połowie 2025 roku.
- Credential phishing odpowiadał za 94 do 96 procent ataków opartych na złośliwych ładunkach.

Drugi kwartał 2026 roku przyniósł dalsze skutki operacji zakłócającej działalność platformy Tycoon2FA, przeprowadzonej w marcu przez jednostkę Digital Crimes Unit firmy Microsoft. Według obserwacji Microsoft Threat Intelligence liczba wiadomości phishingowych powiązanych z tą usługą spadła względem okresu sprzed zakłócenia o 92 procent. Zmniejszyła się także aktywność wykorzystująca kody QR oraz strony zabezpieczone pozornym testem CAPTCHA. Spadek nie oznacza jednak odwrotu cyberprzestępców od socjotechniki. Operatorzy zaczęli szerzej wykorzystywać Microsoft Teams, automatyzować wysyłkę i łączyć kilka etapów ataku w jeden łańcuch.

## Mniej phishingu powiązanego z Tycoon2FA

Microsoft wykrył w II kwartale około 7,6 miliarda zagrożeń phishingowych opartych na poczcie elektronicznej. Miesięczny wolumen zmniejszał się umiarkowanie, z 2,7 miliarda wiadomości w kwietniu do 2,4 miliarda w czerwcu. Najważniejszą zmianą w ekosystemie phishingowym była jednak kontynuacja spadku aktywności związanej z Tycoon2FA, czyli usługą phishingową oferowaną w modelu phishing as a service. Tego rodzaju platformy udostępniają przestępcom gotową infrastrukturę, szablony stron i mechanizmy obsługi kampanii, dzięki czemu obniżają próg wejścia do prowadzenia ataków na dużą skalę.

- Wiadomości powiązane z Tycoon2FA spadły w maju do 1,5 miliona, a w czerwcu do 1,2 miliona.
- Średni miesięczny wolumen tej aktywności w II połowie 2025 roku wynosił 15,1 miliona wiadomości.
- W czerwcu phishing z użyciem kodów QR obejmował 8,3 miliona ataków, a kampanie z bramkami CAPTCHA 2,2 miliona.
- Nie pojawiła się żadna usługa zastępcza o porównywalnej skali i wpływie na rynek.

Po operacji zakłócającej wolumen wiadomości powiązanych z Tycoon2FA zmniejszył się najpierw o 15 procent w marcu, a następnie o 22 procent w kwietniu. W maju nastąpił kolejny spadek, tym razem o 74 procent, do 1,5 miliona wiadomości. W czerwcu liczba ta zmniejszyła się jeszcze o 20 procent, do 1,2 miliona, co było najniższym miesięcznym poziomem od co najmniej roku. Dla porównania, średnia z drugiej połowy 2025 roku wynosiła 15,1 miliona wiadomości miesięcznie. Pod koniec II kwartału aktywność pozostawała na poziomie około 8 procent wcześniejszej wartości bazowej.

Microsoft odnotował również próby odbudowy infrastruktury. Po utracie usług zapewniających ochronę przed analizą i ułatwiających utrudnianie wykrywania stron Tycoon2FA operatorzy częściej korzystali z domen w strefie .RU. Ponad 40 procent nowo zaobserwowanych domen powiązanych z usługą było w II kwartale zarejestrowanych w tej strefie. Nie wystarczyło to jednak do odtworzenia wcześniejszej skali. Zdaniem analityków spadki wskazują, że klienci platformy nie przenieśli się masowo do jednej infrastruktury zastępczej, a odbudowa działalności przebiegała powoli.

## Spadek phishingu z kodami QR i bramkami CAPTCHA

Wpływ zakłócenia Tycoon2FA był widoczny w dwóch technikach, które wcześniej należały do najważniejszych elementów działalności platformy. Phishing z użyciem kodów QR osiągnął w marcu 18,7 miliona ataków, co było najwyższym miesięcznym wynikiem od co najmniej roku. W kwietniu wolumen zmniejszył się o 7 procent, do 17,4 miliona. W maju nastąpił spadek o 38 procent, a w czerwcu o kolejne 22 procent. Kwartał zakończył się wynikiem 8,3 miliona ataków, czyli na poziomie obserwowanym ostatnio w połowie 2025 roku. Załączniki PDF pozostały głównym sposobem dostarczania przynęt, choć ich dominacja osłabła po kwietniu.

Jeszcze wyraźniej zmniejszyła się liczba kampanii wykorzystujących strony z bramkami CAPTCHA. Po osiągnięciu niemal 12 milionów ataków w marcu wolumen spadł w kwietniu o 32 procent, do 8,2 miliona. W maju odnotowano kolejne zmniejszenie o 65 procent, a w czerwcu o 24 procent. Ostatecznie miesięczna liczba ataków wyniosła 2,2 miliona, najmniej od ponad roku i ponad 81 procent mniej niż w marcowym szczycie. Udział Tycoon2FA w tej kategorii zmniejszył się z 41 procent w marcu do 16 procent w kwietniu, 18 procent w maju i 12 procent w czerwcu. W grudniu 2025 roku wynosił 76 procent.

## Credential phishing nadal dominuje

Pomimo zmian w sposobie dostarczania przynęt głównym celem złośliwych ładunków pozostawało wyłudzanie danych uwierzytelniających. Credential phishing odpowiadał w każdym miesiącu za 94 do 96 procent wszystkich ataków opartych na ładunkach. W takich kampaniach użytkownik może zostać skierowany na stronę podszywającą się pod usługę logowania albo otrzymać lokalnie załadowany, fałszywy ekran logowania. Tradycyjne dostarczanie złośliwego oprogramowania stanowiło od 4 do 6 procent ładunków, co pozostaje zgodne z obserwowanym od dłuższego czasu spadkiem udziału tej kategorii.

Najczęściej wykorzystywanymi typami złośliwych załączników były pliki HTML i PDF. Łącznie odpowiadały one za około 60 do 70 procent wszystkich ataków opartych na ładunkach w poszczególnych miesiącach. Dane te pokazują, że obrona przed phishingiem nie może koncentrować się wyłącznie na klasycznych plikach wykonywalnych. Zagrożeniem pozostają także dokumenty i pliki, które mogą wyglądać jak zwykła korespondencja biznesowa, a następnie prowadzić do fałszywego logowania lub kolejnego etapu kampanii.

W II kwartale Microsoft obserwował również kampanie wykorzystujące wieloetapowe dostarczanie treści. Jedna z opisanych serii używała zagnieżdżonych plików EML, zaproszeń kalendarzowych i przekierowania przez stronę uwierzytelniania Microsoftu, aby dostarczyć złośliwe oprogramowanie. Taki model utrudnia analizę, ponieważ pojedynczy element wiadomości może nie zawierać całego zagrożenia. Użytkownik jest przeprowadzany przez kilka pozornie wiarygodnych etapów, a każdy z nich ma zwiększać szansę na wykonanie kolejnej czynności.

## BEC wrócił do wcześniejszego poziomu

Aktywność związana z business email compromise odnotowała w kwietniu nietypowy, krótkotrwały skok. Microsoft zarejestrował wtedy niemal 9 milionów ataków, o 121 procent więcej niż w marcu i ponad dwa razy więcej niż w którymkolwiek wcześniejszym miesiącu badanego okresu. W maju liczba ataków spadła o 62 procent, do 3,4 miliona, a w czerwcu wyniosła 3,9 miliona. Oba wyniki były zgodne z miesięcznym poziomem obserwowanym w poprzednim roku. Analiza wskazuje, że kwietniowy wzrost wynikał z kilku kampanii o dużym wolumenie, a nie z trwałej zmiany skali BEC.

Struktura tych ataków pozostawała stabilna. Od 87 do 92 procent początkowych wiadomości zawierało ogólne nawiązanie do kontaktu, na przykład pytanie o dostępność odbiorcy. Bezpośrednie prośby o wykonanie konkretnej transakcji finansowej lub przesłanie dokumentów stanowiły od 3 do 8 procent wiadomości. Pokazuje to, że operatorzy BEC zazwyczaj rozpoczynają od budowania rozmowy i dopiero później próbują doprowadzić do oszustwa. Wśród bezpośrednich próśb niemal zniknęły żądania opłacenia fałszywych faktur, co było jednym z bardziej zauważalnych przesunięć w tej kategorii.

## Teams staje się ważnym kanałem socjotechniki

Poczta elektroniczna pozostawała głównym wektorem uzyskiwania początkowego dostępu, ale w II kwartale atakujący coraz częściej wykorzystywali Microsoft Teams do prowadzenia socjotechniki, phishingu i dostarczania złośliwych ładunków. Wiadomości w Teams zwykle omijają bramy zabezpieczające pocztę elektroniczną, a kontakt może wyglądać jak rozmowa z pracownikiem lub osobą z organizacji. Percepcja zaufanego kanału komunikacji może zwiększać skuteczność przynęt, szczególnie gdy użytkownik jest przyzwyczajony do szybkich próśb kierowanych przez komunikator.

Liczba wykrytych ataków prowadzonych w Teams rosła przez cały kwartał. Średni wolumen zwiększył się o 19 procent od marca do kwietnia, pozostał prawie bez zmian w maju, ze wzrostem o 1 procent, a następnie wzrósł o kolejne 10 procent w czerwcu. Najczęstszym motywem pozostawało podszywanie się pod dział pomocy technicznej. Atakujący przedstawiali się jako pracownicy IT i ostrzegali przed rzekomą blokadą konta. W ostatnich miesiącach w tej kategorii w dużej mierze nie występowały natomiast podszywanie się pod osoby zarządzające ani motywy finansowe.

Najszybciej rosły próby vishingu prowadzonego przez Teams, czyli wyłudzania informacji podczas rozmów głosowych. Średnia liczba złośliwych połączeń zwiększyła się o 31 procent od kwietnia do maja i o kolejne 27 procent od maja do czerwca. Dwa ostatnie tygodnie czerwca przyniosły najwyższe tygodniowe wolumeny od początku obserwacji. Od początku 2026 roku liczba takich prób wzrosła o około 80 procent i była niemal dziesięciokrotnie wyższa niż bazowy poziom z połowy 2025 roku. Połączenia były najczęstsze od poniedziałku do piątku między 14:00 a 20:00 UTC, natomiast w weekendy aktywność była bliska zeru.

## Automatyzacja zwiększa skalę kampanii

Jednym z przykładów automatyzacji była kampania BEC zaobserwowana 1 czerwca przez Microsoft Defender Research. W ciągu niespełna trzech godzin operator dotarł do ponad 67 tysięcy użytkowników w ponad 42 tysiącach organizacji, niemal wyłącznie w Stanach Zjednoczonych. Ataki obejmowały wiele branż, przede wszystkim handel i dobra konsumenckie, technologię i oprogramowanie oraz usługi finansowe. Udział tych sektorów wynosił odpowiednio 17, 15 i 14 procent. Szeroki zakres celów wskazuje, że kampania nie była ograniczona do jednej branży.

Kampania wykorzystywała kolejno dwa motywy. Pierwszy podszywał się pod osoby odpowiedzialne za sprzedaż i miał służyć uzyskaniu danych dotyczących zaległych należności oraz kontaktów z klientami. Drugi odwoływał się do osoby zarządzającej i przedstawiał próbę przekierowania wypłat wynagrodzeń na rachunki kontrolowane przez przestępców. Wiadomości nie zawierały złośliwych linków ani załączników. Ich celem było skłonienie odbiorcy do odpowiedzi na adres kontrolowany przez operatora. Wysyłka, dobór odbiorców i dalsze działania były zautomatyzowane, a treść mogła być dopasowywana do poszczególnych adresatów.

W kampanii wykorzystano wiadomości wysyłane za pośrednictwem legalnej usługi pocztowej oraz domenę z prawidłowo skonfigurowanym uwierzytelnianiem. Dzięki temu część komunikatów mogła przejść kontrole SPF i DKIM, mimo że ich rzeczywisty cel był oszukańczy. Operator kierował wiadomości między innymi do ogólnych skrzynek funkcyjnych związanych z księgowością, kadrami i płacami, a mechanizm śledzenia otwarć pozwalał ustalać, które odbiorcy zapoznali się z treścią. Dla obrońców jest to sygnał, że sama poprawna autoryzacja nadawcy nie przesądza o wiarygodności prośby.

Wnioski z raportu obejmują zarówno pocztę, jak i komunikatory używane w pracy. Organizacje powinny traktować prośby o dane, zmianę rachunku, przekierowanie wypłat lub pilne działania administracyjne jako wymagające dodatkowej weryfikacji, niezależnie od kanału, z którego pochodzą. Warto także monitorować nietypowe kontakty w Teams, wiadomości od osób podszywających się pod pomoc techniczną, zaproszenia kalendarzowe oraz wieloetapowe przekierowania do stron logowania. Rosnący udział automatyzacji oznacza, że pojedyncza kampania może szybko objąć wiele organizacji, dlatego znaczenie mają zarówno detekcje po stronie usług, jak i procedury potwierdzania wrażliwych poleceń przez niezależny kanał.

## Wyjaśnienie pojęć

### [phishing](https://najnowsze-informacje.pl/definicje/phishing)

Phishing to oszustwo polegające na podszywaniu się pod wiarygodną osobę lub instytucję w celu nakłonienia odbiorcy do ujawnienia danych, kliknięcia w link albo wykonania określonej czynności.

### [Threat intelligence](https://najnowsze-informacje.pl/definicje/threat-intelligence)

Usystematyzowane pozyskiwanie, analizowanie i interpretowanie informacji o zagrożeniach w celu wspierania decyzji dotyczących ochrony organizacji.

### [defensywa](https://najnowsze-informacje.pl/definicje/defensywa)

Formacja drużyny futbolu amerykańskiego odpowiedzialna za zatrzymywanie akcji rywala i odzyskiwanie piłki.

### [uwierzytelnianie](https://najnowsze-informacje.pl/definicje/uwierzytelnianie)

Proces sprawdzania, czy użytkownik, urządzenie lub usługa ma potwierdzoną tożsamość i może uzyskać dostęp do określonego zasobu. Może wykorzystywać hasło, klucz, certyfikat lub inny mechanizm.

### [CAPTCHA](https://najnowsze-informacje.pl/definicje/captcha)

Mechanizm sprawdzający, czy użytkownik jest człowiekiem, a nie automatycznym programem. W phishingu może być wykorzystywany jako element pozornie wiarygodnej strony.

### [phishing as a service](https://najnowsze-informacje.pl/definicje/phishing-as-a-service)

Model przestępczej usługi, w którym operator udostępnia gotową infrastrukturę, szablony stron i narzędzia do prowadzenia kampanii phishingowych.

### [credential phishing](https://najnowsze-informacje.pl/definicje/credential-phishing)

Odmiana phishingu ukierunkowana na wyłudzenie danych uwierzytelniających, takich jak nazwa użytkownika, hasło lub kody dostępu.

### [business email compromise](https://najnowsze-informacje.pl/definicje/business-email-compromise)

Oszustwo wykorzystujące pocztę elektroniczną do podszywania się pod zaufaną osobę lub organizację i nakłaniania odbiorcy do działania korzystnego dla przestępcy.

### [vishing](https://najnowsze-informacje.pl/definicje/vishing)

Phishing prowadzony za pomocą rozmów głosowych lub telefonicznych, podczas których napastnik próbuje wyłudzić informacje albo nakłonić ofiarę do działania.

## Źródło pierwotne

[Microsoft Security Blog](https://www.microsoft.com/en-us/security/blog/2026/07/23/email-threat-landscape-q2-2026-trends-and-insights/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-07-26T19:32:47.915Z
- **Ostatnia aktualizacja:** 2026-07-31T21:41:42.546Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/phishing-po-zakloceniu-tycoon2fa-microsoft-wskazuje-na-wzrost-atakow-w-teams](https://najnowsze-informacje.pl/cyberbezpieczenstwo/phishing-po-zakloceniu-tycoon2fa-microsoft-wskazuje-na-wzrost-atakow-w-teams)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/phishing-po-zakloceniu-tycoon2fa-microsoft-wskazuje-na-wzrost-atakow-w-teams/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/phishing-po-zakloceniu-tycoon2fa-microsoft-wskazuje-na-wzrost-atakow-w-teams/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Phishing po zakłóceniu Tycoon2FA. Microsoft wskazuje na wzrost ataków w Teams”, 2026-07-26, https://najnowsze-informacje.pl/cyberbezpieczenstwo/phishing-po-zakloceniu-tycoon2fa-microsoft-wskazuje-na-wzrost-atakow-w-teams
