Cybersecurity-onderzoekers hebben details bekendgemaakt van een actieve TeamFiltration-campagne met de codenaam UNK_CondorFiltratie dat zich heeft gericht op meer dan 5.700 accounts in 28 Microsoft 365-tenants.
Volgens Proofpoint was de activiteit vooral gericht op Chileense retail- en financiële instellingen. Het is afkomstig van 1.487 unieke AWS EC2-bron-IP-adressen.
“De campagne heeft zeven accounts gecompromitteerd – die allemaal onbeheerde functionele of serviceaccounts waren in plaats van individuele werknemersaccounts – en benadrukte een kritieke blootstellingskloof rond vergeten, niet-menselijke identiteiten met standaard- of niet-geroteerde wachtwoorden en geen MFA (multi-factor authenticatie)”, aldus het beveiligingsbedrijf in een verklaring.
De brute-force-campagne van Microsoft 365 zou zich hebben ontvouwd in drie verschillende golven van eind juli tot augustus 2026, waarbij een niet nader genoemde Chileense retailer de dupe werd van 78,3% van alle waargenomen authenticatiegebeurtenissen:
- 21-24 juli, gericht op ongeveer 100-120 unieke rekeningen per dag en gericht tegen twee grote Chileense bankinstellingen
- 26-28 juli, gericht op een piek van ongeveer 1.520 rekeningen op 27 juli, alvorens scherp te dalen en gericht tegen een andere grote Chileense financiële instelling
- 13-16 augustus, gericht op een piek van ongeveer 1.560 accounts op 15 augustus en gericht tegen een grote Chileense retailer, wat leidde tot zeven accountcompromissen
Er zijn aanwijzingen dat de bedreigingsacteur accounts waarschijnlijk heeft voorzien van standaardwachtwoorden, inclusief inloggegevens die zijn verstrekt door IT-teams en nooit zijn gerouleerd. De activiteit was vooral gericht op slapende serviceaccounts en niet op persoonlijke werknemersaccounts, aangezien gebruikers verplicht zijn om van tijd tot tijd hun wachtwoord te wijzigen.
Deze serviceaccounts werden per Proofpoint ingericht om bedrijfsactiviteiten uit te voeren en werden vervolgens niet gecontroleerd, terwijl ze nog steeds hun oorspronkelijke inloggegevens droegen. Elke succesvolle inbreuk is gekoppeld aan niet-gecontroleerde serviceaccounts met een standaardwachtwoord.
In zes van de zeven gecompromitteerde accounts werd binnen zeven minuten ingebroken, wat waarschijnlijk duidt op een gedeeld of standaardwachtwoord en niet op individueel gerichte inloggegevens.
De activiteit wordt gekenmerkt door het gebruik van TeamFiltration, een legitiem platformonafhankelijk offensief raamwerk ontworpen voor het “opsommen, sprayen, exfiltreren en backdooring” van Entra ID-accounts. Hiermee kan een operator e-mailaccounts valideren, algemene of gerichte wachtwoorden voor opgesomde accounts testen, gevoelige gegevens verzamelen en geheime, interactieve toegang tot OneDrive verkrijgen.
Bij de meeste van de gecompromitteerde accounts maakte de bedreigingsacteur gebruik van de voet aan de grond om toegang te krijgen tot Microsoft Office, OneDrive en Teams, wat mogelijk wijst op het verzamelen en exfiltreren van gegevens. Dat gezegd hebbende, kunnen aanmeldingsgebeurtenissen op zich niet als bewijs van exfiltratie worden beschouwd.
Minder dan twee minuten na de succesvolle compromittering werd waargenomen dat de operator naar een Duits VPN-knooppunt draaide om de bedrijfs-VPN (“vpn.(redacted.cl/SAML20/SP”) te onderzoeken, toegang te krijgen tot Azure Portal, door SharePoint Online te bladeren en Microsoft Graph API-tokenaanvragen te initiëren.
Dit is niet de eerste keer dat TeamFiltration wordt gebruikt bij kwaadaardige aanvallen. In juni 2025 heeft Proofpoint een ander bedreigingscluster gedetailleerd, genaamd UNK_SneakyStrike, dat zich richtte op meer dan 80.000 gebruikersaccounts in de cloudtenants van honderden organisaties met behulp van het open-source penetratietestframework.
“De UNK_CondorFiltration-campagne herinnert ons eraan dat een van de zwakste schakels in de identiteit van een onderneming vaak niet een phishing-medewerker of een zero-day-exploit is”, aldus Proofpoint. “Het is het vergeten account. Serviceaccounts die voor het gemak zijn ingericht en nooit opnieuw worden bezocht, vormen een structureel onbeschermd aanvalsoppervlak.”