Cybersecurity araştırmacıları, 28 Microsoft 365 kiracısındaki 5.700’den fazla hesabı hedef alan aktif TeamFiltration kampanyası UNK_CondorFiltration’ın ayrıntılarını açıkladı.
Proofpoint’e göre faaliyet ağırlıklı olarak Şili perakende ve finans kurumlarını hedef aldı. Aktivite 1.487 benzersiz AWS EC2 kaynak IP adresinden kaynaklandı.
“Kampanya yedi hesabı ele geçirdi – bunların hepsi bireysel çalışan hesabı değil, yönetilmeyen işlevsel veya hizmet hesaplarıydı – bu durum çok faktörlü kimlik doğrulaması olmayan, varsayılan veya döndürülmemiş parolalar taşıyan unutulmuş, insan dışı kimlikler etrafında kritik bir açık ortaya koyuyor” dedi kurumsal güvenlik şirketi açıklamasında.
Microsoft 365’e yönelik kaba kuvvet kampanyasının 2026 yılının Temmuz sonundan Ağustos’a kadar üç dalgada gerçekleştiği belirtiliyor. Gözlemlenen kimlik doğrulama olaylarının %78,3’ü ismi açıklanmayan bir Şili perakendecisine yönelik oldu.
21-24 Temmuz’da günde yaklaşık 100-120 benzersiz hesaba yönelik saldırı iki büyük Şili bankasına yöneldi.
26-28 Temmuz’da saldırı 27 Temmuz’da yaklaşık 1.520 hesaba ulaşan zirve yaptıktan sonra hızla düştü ve başka bir büyük Şili finans kuruluşuna yöneldi.
13-16 Ağustos’ta saldırı 15 Ağustos’ta yaklaşık 1.560 hesaba ulaşan zirve yaptı ve büyük bir Şili perakendecisine yöneldi; bu dalga yedi hesap ele geçirmesiyle sonuçlandı.
Kanıtlar tehdit aktörünün hesaplara varsayılan parolalarla püskürtme yaptığı yönünde. Bu parolalar BT ekipleri tarafından sağlanmış ve hiç döndürülmemiş. Faaliyet ağırlıklı olarak kişisel çalışan hesapları yerine zaman zaman parola değiştirmesi zorunlu olan kullanıcıların aksine hareketsiz kalan hizmet hesaplarını hedef aldı.
Proofpoint’e göre bu hizmet hesapları iş operasyonlarını çalıştırmak için oluşturulduktan sonra izlenmeden bırakıldı ve orijinal kimlik bilgileri üzerinde kaldı. Her başarılı ele geçirme, varsayılan parola taşıyan izlenmeyen bir hizmet hesabıyla ilişkilendirildi.
Yedi ele geçirilen hesaptan altısı 7 dakika içinde kırıldı; bu durum bireysel olarak hedeflenen kimlik bilgisi doldurma yerine paylaşılan veya varsayılan bir parolanın kullanıldığını gösteriyor.
Faaliyet, Entra ID hesaplarını “saymak, püskürtmek, veri sızdırmak ve arka kapı açmak” için tasarlanmış meşru bir çapraz platform açık test çerçevesi olan TeamFiltration’ın kullanımıyla karakterize ediliyor. Operatörün e-posta hesaplarını doğrulamasına, sayılan hesaplar üzerinde yaygın veya hedefli parolaları test etmesine, hassas verileri toplaması ve OneDrive’a gizli etkileşimli erişim sağlamasına olanak tanıyor.
Ele geçirilen hesapların çoğunda tehdit aktörü elde ettiği erişimi Microsoft Office, OneDrive ve Teams’e ulaşmak için kullandı; bu durum veri toplama ve sızdırmayı işaret ediyor. Bununla birlikte yalnızca oturum açma olayları sızdırmanın kanıtı olarak görülemez.
Başarılı ele geçirmeden 2 dakikadan az bir süre sonra operatörün kurumsal VPN’i (“vpn.[redacted].cl/SAML20/SP”) araştırmak, Azure Portal’a erişmek, SharePoint Online’da gezinmek ve Microsoft Graph API jeton istekleri başlatmak için bir Alman VPN düğümüne yöneldiği görüldü.
Bu, TeamFiltration’ın kötü niyetli saldırılarda kullanıldığı ilk kez değil. Haziran 2025’te Proofpoint, açık kaynaklı penetrasyon test çerçevesini kullanarak yüzlerce kuruluşun bulut kiracısındaki 80.000’den fazla kullanıcı hesabını hedef alan UNK_SneakyStrike kod adlı başka bir tehdit kümesini detaylandırdı.
“UNK_CondorFiltration kampanyası, bir kurumsal kimlik çevresindeki en zayıf halkaların genellikle kimlik avına uğramış bir çalışan veya sıfırıncı gün açığı olmadığını hatırlatıyor” dedi Proofpoint. “Unutulmuş hesap. Kolaylık için oluşturulup bir daha hiç gözden geçirilmeyen hizmet hesapları yapısal olarak korunmasız bir saldırı yüzeyidir.”