VMTech
Обсудить проект →

TeamFiltration скомпрометировала семь сервисных аккаунтов Microsoft 365

TeamFiltration скомпрометировала семь сервисных аккаунтов Microsoft 365

Кампания UNK_CondorFiltration атаковала более 5 700 учётных записей в 28 тенантах Microsoft 365 и скомпрометировала семь аккаунтов. Proofpoint установила, что все успешные входы пришлись не на персональные профили сотрудников, а на неуправляемые служебные учётные записи с паролями по умолчанию или без ротации и без многофакторной аутентификации.

Основными целями стали розничные и финансовые организации Чили. Активность шла тремя волнами с конца июля по август 2026 года и использовала 1 487 уникальных исходных IP-адресов AWS EC2. Наиболее интенсивная волна затронула неназванного чилийского ритейлера: на неё пришлось 78,3% всех замеченных событий аутентификации.

Три волны перебора паролей

Первая волна продолжалась с 21 по 24 июля и была направлена против двух крупных банков Чили. Злоумышленники пытались проверять примерно от 100 до 120 уникальных аккаунтов в день. Во второй волне, с 26 по 28 июля, целью стала другая крупная финансовая организация; 27 июля число проверяемых аккаунтов достигло примерно 1 520, а затем резко снизилось.

Третья волна прошла с 13 по 16 августа против крупной розничной компании. Пик пришёлся на 15 августа, когда атакующие проверяли около 1 560 аккаунтов. Именно эта фаза привела к компрометации семи учётных записей.

Почему оказались уязвимы сервисные аккаунты

По оценке Proofpoint, оператор распылял по аккаунтам стандартные пароли, включая учётные данные, выданные ИТ-командами при создании аккаунтов и затем не менявшиеся. Пользовательские профили обычно требуют периодической смены пароля, тогда как служебные аккаунты создают для выполнения бизнес-операций и могут оставаться без наблюдения со стартовыми реквизитами.

Шесть из семи компрометаций произошли в течение семи минут. Исследователи связывают такую скорость с использованием общего или стандартного пароля, а не с подбором отдельных скомпрометированных паролей для каждой цели. Все успешные входы были привязаны к неотслеживаемым сервисным аккаунтам со стартовыми паролями.

Что делали после входа

В кампании использовался TeamFiltration — легитимный кроссплатформенный фреймворк для тестирования защищённости, способный перечислять аккаунты Entra ID, проверять распространённые или заданные пароли, извлекать данные и получать скрытый интерактивный доступ к OneDrive. Через скомпрометированные аккаунты оператор обращался к Microsoft Office, OneDrive и Teams. Одних событий входа недостаточно, чтобы подтвердить выгрузку данных.

Менее чем через две минуты после успешной аутентификации атакующий переключался на VPN-узел в Германии, проверял корпоративный VPN, заходил в Azure Portal, просматривал SharePoint Online и запрашивал токены через Microsoft Graph API.

Практический вывод

Организациям стоит отдельно учитывать сервисные и функциональные учётные записи: назначать владельцев, менять стартовые пароли, включать MFA там, где это поддерживается, и регулярно проверять неактивные профили. Эта кампания показывает, что забытый служебный аккаунт может стать точкой входа в облачную среду Microsoft 365 без фишинга и эксплуатации уязвимости.

#cybersecurity#identitysecurity#microsoft365#cloudsecurity
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 24.09.2026
Instagram

TeamFiltration скомпрометировала семь сервисных аккаунтов Microsoft 365

Открыть публикацию в Instagram ↗