Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch TeamFiltration đang hoạt động với tên mã UNK_CondorFiltration, nhắm mục tiêu vào hơn 5.700 tài khoản trên 28 Microsoft 365 tenants.
Theo Proofpoint, hoạt động này chủ yếu tập trung vào các tổ chức bán lẻ và tài chính tại Chile. Nguồn gốc cuộc tấn công bắt nguồn từ 1.487 địa chỉ IP nguồn AWS EC2 duy nhất.
"Chiến dịch đã chiếm đoạt được 7 tài khoản – tất cả đều là các tài khoản chức năng hoặc tài khoản dịch vụ không được quản lý thay vì tài khoản cá nhân của nhân viên – làm nổi bật lỗ hổng nghiêm trọng xoay quanh các danh tính không phải con người bị lãng quên, mang mật khẩu mặc định hoặc không được thay đổi định kỳ và không có MFA [xác thực đa yếu tố]", công ty bảo mật doanh nghiệp cho biết trong một tuyên bố.
Lịch trình các đợt tấn công
Chiến dịch brute-force Microsoft 365 này được cho là đã diễn ra qua ba đợt khác nhau từ cuối tháng 7 đến tháng 8 năm 2026, trong đó một nhà bán lẻ Chile không tên đã phải hứng chịu 78,3% tổng số sự kiện xác thực được ghi nhận:
- 21-24 tháng 7: Nhắm mục tiêu khoảng 100–120 tài khoản duy nhất mỗi ngày, hướng vào hai tổ chức ngân hàng lớn của Chile.
- 26-28 tháng 7: Nhắm mục tiêu đạt đỉnh khoảng 1.520 tài khoản vào ngày 27 tháng 7 trước khi giảm mạnh, hướng vào một tổ chức tài chính lớn khác của Chile.
- 13-16 tháng 8: Nhắm mục tiêu đạt đỉnh khoảng 1.560 tài khoản vào ngày 15 tháng 8, hướng vào một nhà bán lẻ lớn của Chile, dẫn đến việc 7 tài khoản bị xâm nhập.
Kỹ thuật tấn công và lỗ hổng từ tài khoản dịch vụ
Bằng chứng cho thấy kẻ tấn công có khả năng đã thực hiện spraying các tài khoản bằng mật khẩu mặc định, bao gồm các thông tin đăng nhập do đội ngũ IT cấp và chưa bao giờ được thay đổi. Hoạt động này chủ yếu nhắm vào các tài khoản dịch vụ không hoạt động thay vì tài khoản cá nhân của nhân viên, vì người dùng thông thường thường bắt buộc phải thay đổi mật khẩu định kỳ.
Theo Proofpoint, các tài khoản dịch vụ này được cấp để chạy các hoạt động kinh doanh và sau đó không được giám sát, trong khi vẫn giữ nguyên thông tin đăng nhập ban đầu. Mọi vụ xâm nhập thành công đều liên quan đến các tài khoản dịch vụ không được giám sát với mật khẩu mặc định.
Sáu trong số bảy tài khoản bị xâm nhập đã bị bẻ khóa chỉ trong vòng 7 phút, điều này cho thấy khả năng sử dụng một bộ mật khẩu chung hoặc mặc định thay vì tấn công credential stuffing nhắm vào từng cá nhân.
Sử dụng Framework TeamFiltration
Hoạt động này đặc trưng bởi việc sử dụng TeamFiltration, một framework tấn công đa nền tảng hợp pháp được thiết kế để "liệt kê, spraying, trích xuất và tạo backdoor" cho các tài khoản Entra ID. Nó cho phép kẻ tấn công xác thực tài khoản email, kiểm tra các mật khẩu phổ biến hoặc có mục tiêu, thu thập dữ liệu nhạy cảm và giành quyền truy cập tương tác bí mật vào OneDrive.
Trên hầu hết các tài khoản bị xâm nhập, kẻ tấn công đã lợi dụng bàn đạp để truy cập Microsoft Office, OneDrive và Teams, có khả năng nhằm mục đích thu thập và trích xuất dữ liệu. Tuy nhiên, chỉ riêng các sự kiện đăng nhập không thể được coi là bằng chứng xác thực của việc trích xuất dữ liệu.
Chưa đầy 2 phút sau khi xâm nhập thành công, kẻ vận hành được quan sát thấy đã chuyển sang một nút VPN của Đức để thăm dò VPN của doanh nghiệp ("vpn.[redacted].cl/SAML20/SP"), truy cập Azure Portal, duyệt SharePoint Online và khởi tạo các yêu cầu token Microsoft Graph API.
Đây không phải là lần đầu tiên TeamFiltration được sử dụng trong các cuộc tấn công độc hại. Vào tháng 6 năm 2025, Proofpoint đã chi tiết hóa một cụm mối đe dọa khác có tên UNK_SneakyStrike đã nhắm mục tiêu vào hơn 80.000 tài khoản người dùng trên hàng trăm cloud tenants của các tổ chức bằng framework kiểm thử xâm nhập mã nguồn mở này.
"Chiến dịch UNK_CondorFiltration là một lời nhắc nhở rằng một trong những mắt xích yếu nhất trong phạm vi danh tính doanh nghiệp thường không phải là một nhân viên bị lừa đảo phishing hay một lỗ hổng Zero-Day. Đó chính là tài khoản bị bỏ quên. Các tài khoản dịch vụ được cấp vì sự tiện lợi và không bao giờ được xem xét lại là một bề mặt tấn công không được bảo vệ về mặt cấu trúc," Proofpoint kết luận.