TeamFiltration скомпрометировала семь сервисных аккаунтов Microsoft 365

Кампания UNK_CondorFiltration атаковала более 5 700 учётных записей в 28 тенантах Microsoft 365 и скомпрометировала семь аккаунтов. Proofpoint установила, что все успешные входы пришлись не на персональные профили сотрудников, а на неуправляемые служебные учётные записи с паролями по умолчанию или без ротации и без многофакторной аутентификации.
Основными целями стали розничные и финансовые организации Чили. Активность шла тремя волнами с конца июля по август 2026 года и использовала 1 487 уникальных исходных IP-адресов AWS EC2. Наиболее интенсивная волна затронула неназванного чилийского ритейлера: на неё пришлось 78,3% всех замеченных событий аутентификации.
Три волны перебора паролей
Первая волна продолжалась с 21 по 24 июля и была направлена против двух крупных банков Чили. Злоумышленники пытались проверять примерно от 100 до 120 уникальных аккаунтов в день. Во второй волне, с 26 по 28 июля, целью стала другая крупная финансовая организация; 27 июля число проверяемых аккаунтов достигло примерно 1 520, а затем резко снизилось.
Третья волна прошла с 13 по 16 августа против крупной розничной компании. Пик пришёлся на 15 августа, когда атакующие проверяли около 1 560 аккаунтов. Именно эта фаза привела к компрометации семи учётных записей.
Почему оказались уязвимы сервисные аккаунты
По оценке Proofpoint, оператор распылял по аккаунтам стандартные пароли, включая учётные данные, выданные ИТ-командами при создании аккаунтов и затем не менявшиеся. Пользовательские профили обычно требуют периодической смены пароля, тогда как служебные аккаунты создают для выполнения бизнес-операций и могут оставаться без наблюдения со стартовыми реквизитами.
Шесть из семи компрометаций произошли в течение семи минут. Исследователи связывают такую скорость с использованием общего или стандартного пароля, а не с подбором отдельных скомпрометированных паролей для каждой цели. Все успешные входы были привязаны к неотслеживаемым сервисным аккаунтам со стартовыми паролями.
Что делали после входа
В кампании использовался TeamFiltration — легитимный кроссплатформенный фреймворк для тестирования защищённости, способный перечислять аккаунты Entra ID, проверять распространённые или заданные пароли, извлекать данные и получать скрытый интерактивный доступ к OneDrive. Через скомпрометированные аккаунты оператор обращался к Microsoft Office, OneDrive и Teams. Одних событий входа недостаточно, чтобы подтвердить выгрузку данных.
Менее чем через две минуты после успешной аутентификации атакующий переключался на VPN-узел в Германии, проверял корпоративный VPN, заходил в Azure Portal, просматривал SharePoint Online и запрашивал токены через Microsoft Graph API.
Практический вывод
Организациям стоит отдельно учитывать сервисные и функциональные учётные записи: назначать владельцев, менять стартовые пароли, включать MFA там, где это поддерживается, и регулярно проверять неактивные профили. Эта кампания показывает, что забытый служебный аккаунт может стать точкой входа в облачную среду Microsoft 365 без фишинга и эксплуатации уязвимости.

