Zeven Microsoft 365-accounts gekraakt via vergeten serviceaccounts

Onderzoekers op het gebied van cybersecurity hebben details gedeeld over een actieve TeamFiltration-campagne met de codenaam UNK_CondorFiltration. De campagne richtte zich op meer dan 5.700 accounts binnen 28 Microsoft 365-tenants.

Volgens Proofpoint lag de nadruk vooral op Chileense retail- en financiële instellingen. De aanvallen kwamen vanaf 1.487 unieke bron-IP-adressen op AWS EC2.

“De campagne heeft 7 accounts gecompromitteerd — allemaal onbeheerde functionele accounts of serviceaccounts, en dus geen accounts van individuele werknemers — en laat daarmee een kritiek beveiligingslek zien rond vergeten, niet-menselijke identiteiten met standaard- of niet-geroteerde wachtwoorden en zonder MFA [multi-factor authenticatie],” aldus het beveiligingsbedrijf.

De brute-forcecampagne tegen Microsoft 365 vond plaats in drie golven, van eind juli tot augustus 2026. Een niet bij naam genoemd Chileens retailbedrijf werd het zwaarst getroffen, met 78,3% van alle waargenomen authenticatiepogingen.

  • 21-24 juli: gericht op ongeveer 100 tot 120 unieke accounts per dag, bij twee grote Chileense bankinstellingen
  • 26-28 juli: piek van ongeveer 1.520 accounts op 27 juli, waarna het aantal scherp daalde; gericht op een andere grote Chileense financiële instelling
  • 13-16 augustus: piek van ongeveer 1.560 accounts op 15 augustus; gericht op een grote Chileense retailer, met als gevolg zeven gecompromitteerde accounts

Uit bewijsmateriaal blijkt dat de dreigingsactor waarschijnlijk accounts heeft bestookt met standaardwachtwoorden, waaronder inloggegevens die door IT-teams waren aangemaakt en nooit opnieuw waren ingesteld. De activiteit was vooral gericht op inactieve serviceaccounts in plaats van op persoonlijke werknemersaccounts, omdat gebruikers verplicht zijn hun wachtwoorden van tijd tot tijd te wijzigen.

Volgens Proofpoint werden deze serviceaccounts ingericht om bedrijfsprocessen uit te voeren en vervolgens onbeheerd achtergelaten, terwijl ze hun oorspronkelijke inloggegevens behielden. Elke succesvolle inbraak bleek te zijn terug te voeren op een onbeheerd serviceaccount met een standaardwachtwoord.

Zes van de zeven gecompromitteerde accounts werden binnen 7 minuten gekraakt, wat waarschijnlijk wijst op een gedeeld of standaard ingesteld wachtwoord in plaats van afzonderlijke credential-stuffingaanvallen.

De activiteit werd uitgevoerd met TeamFiltration, een legitiem cross-platform offensief framework dat is ontworpen voor het “enumereren, sprayeren, exfiltreren en backdooren” van Entra ID-accounts. Een operator kan hiermee e-mailaccounts valideren, veelvoorkomende of doelgerichte wachtwoorden testen op opgesomde accounts, gevoelige gegevens verzamelen en heimelijke, interactieve toegang tot OneDrive verkrijgen.

Bij de meeste gecompromitteerde accounts gebruikte de aanvaller de verkregen toegang om Microsoft Office, OneDrive en Teams te benaderen, mogelijk met het doel gegevens te verzamelen en te exfiltreren. Aanmeldingsgebeurtenissen alleen zijn echter geen bewijs van daadwerkelijke datadiefstal.

Minder dan 2 minuten na de succesvolle inbraak werd waargenomen dat de operator overstapte naar een Duits VPN-knooppunt om de bedrijfs-VPN (“vpn.[redacted].cl/SAML20/SP”) te onderzoeken, toegang te krijgen tot Azure Portal, SharePoint Online te doorzoeken en Microsoft Graph API-tokenaanvragen te starten.

Dit is niet de eerste keer dat TeamFiltration wordt ingezet bij kwaadaardige aanvallen. In juni 2025 beschreef Proofpoint een andere dreigingscluster, UNK_SneakyStrike, die met behulp van dit open-source pentestframework meer dan 80.000 gebruikersaccounts binnen cloudomgevingen van honderden organisaties aanviel.

“De UNK_CondorFiltration-campagne herinnert ons eraan dat een van de zwakste schakels in de identiteitsbeveiliging van een organisatie vaak niet een misleidde medewerker of een zero-day-exploit is,” aldus Proofpoint. “Het is juist het vergeten account. Serviceaccounts die uit gemak zijn aangemaakt en nooit opnieuw worden bekeken, vormen een structureel onbeschermd aanvalsoppervlak.”

  • Eater

    vraag en ik antwoord

    Related Posts

    Zeven Microsoft 365-accounts gekraakt via vergeten serviceaccounts

    Onderzoekers op het gebied van cybersecurity hebben details gedeeld over een actieve TeamFiltration-campagne met de codenaam UNK_CondorFiltration. De campagne richtte zich op meer dan 5.700 accounts binnen 28 Microsoft 365-tenants.…

    Kritiek WordPress-lek direct aangevallen door cybercriminelen

    Cybercriminelen zijn begonnen met het actief misbruiken van een kritiek beveiligingslek in WordPress, en dat al binnen enkele uren na de publieke bekendmaking. De kwetsbaarheid in kwestie is CVE-2026-87902 met…

    Geef een reactie