Забытые сервисные аккаунты открыли путь в Microsoft 365

Кампания UNK_CondorFiltration была направлена против Microsoft 365 и затронула более 5 700 учётных записей в 28 облачных арендаторах. Атаки исходили с 1 487 уникальных IP-адресов AWS EC2. Главными целями стали организации Чили: два крупных банка, ещё одна крупная финансовая компания и большой розничный оператор. Всего злоумышленникам удалось взломать семь аккаунтов.
Забытые сервисные аккаунты открыли путь в Microsoft 365
Изображение носит иллюстративный характер

Все семь скомпрометированных записей оказались функциональными или сервисными аккаунтами, а не профилями сотрудников. Они использовали пароли, заданные при создании и впоследствии не изменённые. Ни один из аккаунтов не был защищён многофакторной аутентификацией (MFA). В каждом подтверждённом случае речь шла о неотслеживаемой служебной записи с паролем по умолчанию.
Активность развивалась тремя волнами с 21 июля по 16 августа 2026 года. Первая продолжалась с 21 по 24 июля: ежедневно проверялось примерно от 100 до 120 аккаунтов в двух крупных чилийских банках. Вторая прошла с 26 по 28 июля и достигла пика 27 июля, когда под прицелом оказались около 1 520 аккаунтов другой крупной финансовой организации. После этого интенсивность резко снизилась.
Третья волна началась 13 августа и завершилась 16 августа. 15 августа атакующие проверили примерно 1 560 аккаунтов крупного чилийского ритейлера, название которого не раскрывается. Именно в этой серии были подтверждены все семь взломов. Шесть аккаунтов захватили в течение семи минут, что плохо согласуется с ручным подбором паролей и скорее указывает на автоматизированную массовую проверку.
По оценке Proofpoint, вероятнее всего применялся password spraying, то есть перебор небольшого набора распространённых паролей сразу против множества пользователей. Среди проверяемых вариантов могли быть стандартные пароли, первоначальные учётные данные, которые выдавали ИТ-команды, и общие наборы паролей для сервисных записей. Быстрый взлом нескольких аккаунтов говорит о том, что одинаковый или типовой пароль мог использоваться в разных служебных учётных записях.
Такие записи часто создают для конкретной операционной задачи, а затем перестают замечать. Их не переводят на индивидуальные секреты, не проверяют после изменения архитектуры и не отключают, когда необходимость исчезает. Пользовательские аккаунты сотрудников обычно защищены лучше: от них требуют периодической смены пароля, а иногда и обязательной MFA. Сервисная запись может годами оставаться с исходным паролем, особенно если её работа зависит от старой конфигурации.
Для атаки использовался TeamFiltration — кроссплатформенный фреймворк, изначально связанный с наступательной безопасностью и тестированием на проникновение. Он умеет перечислять аккаунты в Entra ID, проверять адреса электронной почты, распылять пароли, тестировать распространённые и заранее выбранные варианты, собирать данные и организовывать скрытый интерактивный доступ к OneDrive. В руках злоумышленников этот набор превратился в инструмент массовой проверки облачных идентичностей.
После успешного входа атакующие обращались к Microsoft Office, OneDrive и Microsoft Teams. Такая последовательность могла использоваться для сбора информации и подготовки вывода данных, но Proofpoint отдельно указала: одних событий входа недостаточно, чтобы подтвердить фактическую эксфильтрацию. Менее чем через две минуты после захвата аккаунта оператор перешёл на немецкий VPN-узел, проверил корпоративный VPN по адресу vpn.[redacted].cl/SAML20/SP, открыл Azure Portal и SharePoint Online, а затем инициировал запросы токенов Microsoft Graph.
Этот маршрут похож на ускоренную разведку после получения учётных данных. Сначала проверяется доступ к корпоративному периметру, затем исследуются облачные ресурсы и механизмы API-доступа. В охвате кампании оказались Microsoft 365, Entra ID, Office, OneDrive, Teams, SharePoint Online, Azure Portal и Microsoft Graph. Подтверждений того, что злоумышленники действительно выгрузили файлы или данные через эти сервисы, в имеющихся сведениях нет.
TeamFiltration уже использовался в подобных атаках. В июне 2025 года Proofpoint описала кластер UNK_SneakyStrike, который проверил более 80 000 пользовательских аккаунтов и затронул сотни организаций в облачных арендаторах. Как и в случае UNK_CondorFiltration, применялся открытый фреймворк TeamFiltration, созданный для тестирования на проникновение. Повторное использование одного инструмента показывает, что облачные идентичности остаются удобной целью даже без фишинга сотрудников и эксплуатации уязвимости нулевого дня.
Proofpoint сформулировала проблему так: «Кампания UNK_CondorFiltration напоминает, что самым слабым звеном периметра корпоративных идентичностей часто оказывается не сотрудник, ставший жертвой фишинга, и не уязвимость нулевого дня. Им может оказаться забытый аккаунт. Сервисные учётные записи, созданные ради удобства и больше не пересматривавшиеся, становятся структурно незащищённой поверхностью атаки». В этой кампании семь таких записей дали злоумышленникам доступ к экосистеме Microsoft 365, потому что их не отключили, не перевели на новые пароли и не подключили к MFA.


Новое на сайте

Ссылка