UNK_CondorFiltration провел кампанию распыления паролей в Microsoft 365
В конце июля и в середине августа 2026 года злоумышленник UNK_CondorFiltration провёл кампанию по распылению паролей в Microsoft 365. Он нацелился более чем на 5700 учётных записей в 28 тенантах Латинской Америки, преимущественно в Чили. Среди затронутых организаций были финансовые учреждения и крупный ритейлер. В кампании использовался кроссплатформенный фреймворк TeamFiltration, который автоматизирует разведку в Microsoft 365, атаки на учётные данные и сбор данных после компрометации.
Волны атак и затронутые организации
Инструментарий распознали по встроенной строке User-Agent, связанной со старой версией настольного клиента Microsoft Teams. Операция шла несколькими волнами. С 21 по 24 июля злоумышленник атаковал примерно 100–120 учётных записей в день. Затем, с 26 по 28 июля, активность резко возросла: в один из дней целью стали около 1520 учётных записей.
После примерно двух недель бездействия UNK_CondorFiltration возобновил операции с 13 по 16 августа. Пик пришёлся на 15 августа, когда злоумышленник нацелился приблизительно на 1560 учётных записей. Один чилийский ритейлер обеспечил большинство наблюдавшихся событий и все семь подтверждённых случаев компрометации.
Отдельное финансовое учреждение получило 1536 попыток аутентификации, направленных всего на 114 учётных записей. Среди них было много учётных записей сотрудников высшего звена.
Скомпрометированные учётные записи и действия после взлома
Все семь скомпрометированных учётных записей были неуправляемыми функциональными или сервисными. За доступный период телеметрии для них не зафиксировали легитимных входов. Эти записи поддерживали бизнес-функции, в том числе управление заявками, утверждение платежей поставщикам, работу точек продаж и обработку запросов. При этом учётные записи оставались активными и, по всей видимости, использовали пароли по умолчанию или предсказуемые пароли.
Шесть учётных записей скомпрометировали за семь минут. По оценке исследователей, это указывает на общий пароль, заданный при создании учётных записей, а не на целенаправленное получение учётных данных для каждой из них. Отсутствие многофакторной аутентификации также способствовало успешности атак. Учётные записи сотрудников не пострадали, вероятно, потому, что пользователи периодически меняли пароли.
Действия после компрометации указывали на возможный доступ к данным и последующую разведку. Связанные с TeamFiltration входы в Microsoft Office, OneDrive и Teams выполнялись с инфраструктуры злоумышленника. Такая активность соответствовала автоматизированному сбору данных из электронной почты, сообщений Teams и файлов OneDrive, однако журналы не давали окончательных доказательств эксфильтрации.
В одной из последовательностей действий злоумышленник в течение 90 секунд переключился на узел немецкого VPN, исследовал корпоративный VPN, получил доступ к Azure Portal и SharePoint Online, а также запросил токен Microsoft Graph API.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



