VMTech
Razgovarajmo →

TeamFiltration pogodio servisne Microsoft 365 naloge sa podrazumevanim lozinkama

TeamFiltration pogodio servisne Microsoft 365 naloge sa podrazumevanim lozinkama

Aktivna kampanja UNK_CondorFiltration kompromitovala je sedam Microsoft 365 naloga i obuhvatila više od 5.700 naloga kroz 28 Microsoft 365 tenant okruženja. Proofpoint navodi da su svi kompromitovani nalozi bili nenadzirani funkcionalni ili servisni nalozi, sa podrazumevanim ili nerotiranim lozinkama i bez višefaktorske autentifikacije.

Kampanja je prvenstveno bila usmerena na čileanske maloprodajne i finansijske ustanove. Napadačka aktivnost poticala je sa 1.487 jedinstvenih izvornih IP adresa u AWS EC2 infrastrukturi, a odvijala se u tri talasa od kraja jula do avgusta 2026.

Servisni nalozi postali ulazna tačka

Prvi talas trajao je od 21. do 24. jula i obuhvatio približno 100 do 120 jedinstvenih naloga dnevno u dve velike čileanske banke. Između 26. i 28. jula napadači su ciljali drugu veliku finansijsku instituciju, uz vrhunac od oko 1.520 naloga 27. jula.

Treći talas, od 13. do 16. avgusta, bio je usmeren na velikog čileanskog trgovca. Broj meta dostigao je oko 1.560 naloga 15. avgusta, a tada je došlo i do svih sedam potvrđenih kompromitovanja.

Dok zaposleni obično imaju obavezu periodične promene lozinke, servisni nalozi se često kreiraju radi poslovnih procesa, a zatim ostaju bez nadzora. Dokazi ukazuju da su operateri primenjivali password spraying sa podrazumevanim lozinkama, uključujući kredencijale koje su IT timovi dodelili i nikada nisu promenili.

Brzo kompromitovanje ukazuje na zajedničke kredencijale

Šest od sedam naloga kompromitovano je za manje od sedam minuta. Proofpoint taj obrazac povezuje sa mogućim zajedničkim ili podrazumevanim skupom lozinki, a ne sa pojedinačno prilagođenim pokušajima krađe kredencijala.

U kampanji je korišćen TeamFiltration, legitimni višestruko platformski ofanzivni okvir namenjen enumeraciji, password sprayingu, izvlačenju podataka i uspostavljanju prikrivenog pristupa Entra ID nalozima. Alat može da proverava e-mail naloge, testira česte ili ciljane lozinke, prikuplja osetljive podatke i omogući interaktivan pristup OneDrive-u.

Nakon pristupa kompromitovanim nalozima, operateri su koristili Microsoft Office, OneDrive i Teams. Ti događaji mogu ukazivati na prikupljanje podataka, ali sami zapisi o prijavi nisu dokaz da je došlo do eksfiltracije.

Za manje od dva minuta od uspešne prijave, operater je prešao na nemački VPN čvor, ispitao korporativni VPN, pristupio Azure Portalu, pregledao SharePoint Online i pokrenuo zahteve za tokenima kroz Microsoft Graph API.

Kontrola neljudskih identiteta mora biti stalna

Ovaj slučaj pokazuje da identitetski perimetar ne ugrožavaju samo phishing poruke i ranjivosti bez zakrpe. Poslovni prioritet je potpuni inventar servisnih i funkcionalnih naloga, ukidanje nepotrebnih naloga, obavezna rotacija kredencijala, primena MFA gde je podržana i nadzor prijava koje odstupaju od očekivanog rada servisa.

Posebnu pažnju treba usmeriti na naloge koji su napravljeni za automatizovane procese i dugo nisu proveravani, jer podrazumevana lozinka na aktivnom servisnom nalogu može ostati direktan put do poslovnih cloud resursa.

#cybersecurity#identitysecurity#microsoft365#cloudsecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 24.09.2026
Instagram

TeamFiltration pogodio servisne Microsoft 365 naloge sa podrazumevanim lozinkama

Otvorite objavu na Instagramu ↗