Исследователи в области кибербезопасности раскрыли подробности активной кампании TeamFiltration под кодовым названием UNK_CondorFiltration, которая затронула более 5700 учетных записей в 28 клиентах Microsoft 365. По данным Proofpoint, активность в основном была сосредоточена на чилийских розничных и финансовых учреждениях. Источником активности послужили 1487 уникальных IP-адресов AWS EC2.
«Кампания скомпрометировала 7 учетных записей — все они были неуправляемыми функциональными или служебными учетными записями, а не учетными записями отдельных сотрудников — что подчеркивает критический пробел в защите забытых, нечеловеческих идентификационных данных с паролями по умолчанию или не обновленными паролями и без многофакторной аутентификации (MFA)», — говорится в заявлении компании, занимающейся корпоративной безопасностью.
Кампания брутфорса в Microsoft 365 разворачивалась в три разные волны с конца июля по август 2026 года, причем на неназванного чилийского ритейлера пришлось 78,3% всех наблюдаемых событий аутентификации.
Данные свидетельствуют о том, что злоумышленник, вероятно, использовал перебор паролей по умолчанию для учетных записей, включая учетные данные, предоставленные ИТ-отделами и никогда не менявшиеся. Активность в основном была направлена на неактивные служебные учетные записи, а не на личные учетные записи сотрудников, поскольку пользователи обязаны периодически менять пароли.
Эти служебные учетные записи, по данным Proofpoint, были созданы для выполнения бизнес-операций, а затем оставлены без присмотра, сохранив при этом свои первоначальные учетные данные. Каждая успешная компрометация была связана с неуправляемыми служебными учетными записями с паролем по умолчанию. Шесть из семи скомпрометированных учетных записей были взломаны в течение 7 минут, что, вероятно, указывает на общий или стандартный набор паролей, а не на индивидуальную целевую атаку с использованием украденных учетных данных.
Активность характеризуется использованием TeamFiltration — легитимного кроссплатформенного фреймворка для атак, предназначенного для «перечисления, перебора, эксфильтрации и установки бэкдоров» в учетных записях Entra ID. Он позволяет оператору проверять учетные записи электронной почты, тестировать распространенные или целевые пароли для перечисляемых учетных записей, собирать конфиденциальные данные и получать скрытый интерактивный доступ к OneDrive.
В большинстве скомпрометированных учетных записей злоумышленник использовал полученный доступ для входа в Microsoft Office, OneDrive и Teams, что потенциально указывает на сбор и эксфильтрацию данных. Тем не менее, одних только событий входа в систему нельзя считать доказательством эксфильтрации. Менее чем через 2 минуты после успешной компрометации оператор был замечен при переходе на немецкий VPN-узел для проверки корпоративного VPN («vpn.[redacted].cl/SAML20/SP»), доступа к Azure Portal, просмотра SharePoint Online и инициирования запросов токенов Microsoft Graph API.
Это не первый случай использования TeamFiltration в злонамеренных атаках. В июне 2025 года Proofpoint подробно описал другой кластер угроз под названием UNK_SneakyStrike, который затронул более 80 000 учетных записей пользователей в облачных клиентах сотен организаций с использованием фреймворка для тестирования на проникновение с открытым исходным кодом.
«Кампания UNK_CondorFiltration — это напоминание о том, что одним из самых слабых звеньев в корпоративном периметре идентификации часто является не фишинговый сотрудник или эксплойт нулевого дня», — заявили в Proofpoint. «Это забытая учетная запись. Служебные учетные записи, созданные для удобства и никогда не проверяемые повторно, представляют собой структурно незащищенную поверхность атаки».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




