Pesquisadores de cibersegurança divulgaram detalhes de uma campanha ativa do TeamFiltration, codinome UNK_CondorFiltration, que mirou mais de 5.700 contas em 28 tenants do Microsoft 365.
Segundo a Proofpoint, a atividade teve como principal alvo instituições financeiras e varejistas do Chile. A operação teve origem em 1.487 endereços IP exclusivos da AWS EC2.
“A campanha comprometeu sete contas, todas contas funcionais ou de serviço não gerenciadas, e não contas individuais de funcionários, o que evidencia uma lacuna crítica de exposição em identidades não humanas esquecidas, com senhas padrão ou nunca rotacionadas e sem MFA [autenticação multifator]”, afirmou a empresa de segurança corporativa.
A campanha de força bruta contra o Microsoft 365 teria ocorrido em três ondas, entre o fim de julho e agosto de 2026, com um varejista chileno não identificado concentrando 78,3% de todos os eventos de autenticação observados.
Entre os períodos identificados, a primeira onda ocorreu de 21 a 24 de julho, com cerca de 100 a 120 contas exclusivas alvo por dia e foco em duas grandes instituições bancárias chilenas. A segunda aconteceu de 26 a 28 de julho, atingindo um pico de cerca de 1.520 contas em 27 de julho, antes de cair de forma acentuada, e teve como alvo outra grande instituição financeira do Chile. Já a terceira ocorreu de 13 a 16 de agosto, com pico de cerca de 1.560 contas em 15 de agosto, direcionada a um grande varejista chileno e responsável pelo comprometimento de sete contas.
As evidências indicam que o threat actor provavelmente realizou spraying de contas com senhas padrão, incluindo credenciais provisionadas pelas equipes de TI e nunca rotacionadas. A atividade mirou principalmente contas de serviço inativas, em vez de contas pessoais de funcionários, já que usuários costumam ser obrigados a trocar senhas periodicamente.
De acordo com a Proofpoint, essas contas de serviço foram criadas para operar processos de negócio e depois ficaram sem monitoramento, embora continuassem usando suas credenciais originais. Todos os compromissos bem-sucedidos foram associados a contas de serviço não monitoradas com senha padrão.
Seis das sete contas comprometidas foram invadidas em até 7 minutos, o que provavelmente indica o uso de uma senha compartilhada ou padrão, e não de credential stuffing direcionado individualmente.
A atividade é marcada pelo uso do TeamFiltration, um framework ofensivo legítimo e multiplataforma, desenvolvido para “enumerar, fazer spraying, exfiltrar e inserir backdoor” em contas do Entra ID. A ferramenta permite validar endereços de e-mail, testar senhas comuns ou direcionadas em contas enumeradas, coletar dados sensíveis e obter acesso encoberto e interativo ao OneDrive.
Na maior parte das contas comprometidas, o threat actor usou o acesso inicial para entrar no Microsoft Office, no OneDrive e no Teams, o que pode indicar coleta e exfiltração de dados. Ainda assim, eventos de login sozinhos não bastam como prova de exfiltração.
Menos de 2 minutos após o comprometimento bem-sucedido, o operador foi observado mudando para um nó de VPN na Alemanha para sondar a VPN corporativa (“vpn.[redacted].cl/SAML20/SP”), acessar o Azure Portal, navegar no SharePoint Online e iniciar solicitações de token da Microsoft Graph API.
Esta não é a primeira vez que o TeamFiltration é usado em ataques maliciosos. Em junho de 2025, a Proofpoint detalhou outro cluster de ameaças, batizado UNK_SneakyStrike, que mirou mais de 80.000 contas de usuários em tenants de cloud de centenas de organizações usando o framework de testes de intrusão open source.
“A campanha UNK_CondorFiltration é um lembrete de que um dos elos mais fracos no perímetro de identidade de uma empresa muitas vezes não é um funcionário vítima de phishing nem um exploit zero-day”, afirmou a Proofpoint. “É a conta esquecida. Contas de serviço provisionadas por conveniência e nunca revisadas são uma superfície de ataque estruturalmente desprotegida.”
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...