Campanha TeamFiltration compromete sete contas do Microsoft 365 com senhas padrão
24 de Setembro de 2026

Pesquisadores de cibersegurança divulgaram detalhes de uma campanha ativa do TeamFiltration, codinome UNK_CondorFiltration, que mirou mais de 5.700 contas em 28 tenants do Microsoft 365.

Segundo a Proofpoint, a atividade teve como principal alvo instituições financeiras e varejistas do Chile. A operação teve origem em 1.487 endereços IP exclusivos da AWS EC2.

“A campanha comprometeu sete contas, todas contas funcionais ou de serviço não gerenciadas, e não contas individuais de funcionários, o que evidencia uma lacuna crítica de exposição em identidades não humanas esquecidas, com senhas padrão ou nunca rotacionadas e sem MFA [autenticação multifator]”, afirmou a empresa de segurança corporativa.

A campanha de força bruta contra o Microsoft 365 teria ocorrido em três ondas, entre o fim de julho e agosto de 2026, com um varejista chileno não identificado concentrando 78,3% de todos os eventos de autenticação observados.

Entre os períodos identificados, a primeira onda ocorreu de 21 a 24 de julho, com cerca de 100 a 120 contas exclusivas alvo por dia e foco em duas grandes instituições bancárias chilenas. A segunda aconteceu de 26 a 28 de julho, atingindo um pico de cerca de 1.520 contas em 27 de julho, antes de cair de forma acentuada, e teve como alvo outra grande instituição financeira do Chile. Já a terceira ocorreu de 13 a 16 de agosto, com pico de cerca de 1.560 contas em 15 de agosto, direcionada a um grande varejista chileno e responsável pelo comprometimento de sete contas.

As evidências indicam que o threat actor provavelmente realizou spraying de contas com senhas padrão, incluindo credenciais provisionadas pelas equipes de TI e nunca rotacionadas. A atividade mirou principalmente contas de serviço inativas, em vez de contas pessoais de funcionários, já que usuários costumam ser obrigados a trocar senhas periodicamente.

De acordo com a Proofpoint, essas contas de serviço foram criadas para operar processos de negócio e depois ficaram sem monitoramento, embora continuassem usando suas credenciais originais. Todos os compromissos bem-sucedidos foram associados a contas de serviço não monitoradas com senha padrão.

Seis das sete contas comprometidas foram invadidas em até 7 minutos, o que provavelmente indica o uso de uma senha compartilhada ou padrão, e não de credential stuffing direcionado individualmente.

A atividade é marcada pelo uso do TeamFiltration, um framework ofensivo legítimo e multiplataforma, desenvolvido para “enumerar, fazer spraying, exfiltrar e inserir backdoor” em contas do Entra ID. A ferramenta permite validar endereços de e-mail, testar senhas comuns ou direcionadas em contas enumeradas, coletar dados sensíveis e obter acesso encoberto e interativo ao OneDrive.

Na maior parte das contas comprometidas, o threat actor usou o acesso inicial para entrar no Microsoft Office, no OneDrive e no Teams, o que pode indicar coleta e exfiltração de dados. Ainda assim, eventos de login sozinhos não bastam como prova de exfiltração.

Menos de 2 minutos após o comprometimento bem-sucedido, o operador foi observado mudando para um nó de VPN na Alemanha para sondar a VPN corporativa (“vpn.[redacted].cl/SAML20/SP”), acessar o Azure Portal, navegar no SharePoint Online e iniciar solicitações de token da Microsoft Graph API.

Esta não é a primeira vez que o TeamFiltration é usado em ataques maliciosos. Em junho de 2025, a Proofpoint detalhou outro cluster de ameaças, batizado UNK_SneakyStrike, que mirou mais de 80.000 contas de usuários em tenants de cloud de centenas de organizações usando o framework de testes de intrusão open source.

“A campanha UNK_CondorFiltration é um lembrete de que um dos elos mais fracos no perímetro de identidade de uma empresa muitas vezes não é um funcionário vítima de phishing nem um exploit zero-day”, afirmou a Proofpoint. “É a conta esquecida. Contas de serviço provisionadas por conveniência e nunca revisadas são uma superfície de ataque estruturalmente desprotegida.”

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...