#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC_CondorFiltration провела кампанию по распылению пароля (Password Spraying) в Microsoft 365 против более чем 5 700 учетных записей в 28 латиноамериканских тенантах, в основном нацелившись на чилийские организации. Используя TeamFiltration, актор скомпрометировал семь неуправляемых служебных учетных записей с слабыми паролями и без MFA, после чего получил доступ к сервисам Microsoft 365 и провел разведку для потенциального сбора данных.
-----
В конце июля и в середине августа 2026 года злоумышленник, отслеживаемый как UNK_CondorFiltration, провел активную кампанию по распылению пароля в Microsoft 365, нацеленную более чем на 5700 учетных записей в 28 тенантах в Латинской Америке. Активность была сосредоточена на чилийских организациях, включая финансовые учреждения и крупного ритейлера. В ходе кампании использовался TeamFiltration — кроссплатформенный фреймворк, способный автоматизировать разведку в Microsoft 365, атаки на учетные данные и сбор данных после компрометации. Инструментарий был идентифицирован по его встроенной строке user-agent, связанной со старой версией настольного клиента Microsoft Teams.
Операция проводилась несколькими волнами. Начальная активность с 21 по 24 июля была направлена примерно на 100–120 учетных записей в день, за которой последовал всплеск с 26 по 28 июля, достигший примерно 1 520 учетных записей за один день. После примерно двухнедельного периода неактивности актор возобновил операции с 13 по 16 августа, достигнув пика в размере приблизительно 1 560 целевых учетных записей 15 августа. Один чилийский ритейлер обеспечил большинство наблюдаемых событий и все семь подтвержденных компрометаций. Отдельное финансовое учреждение получило 1 536 попыток аутентификации, направленных всего на 114 учетных записей, включая множество сотрудников высшего звена.
Все семь скомпрометированных учетных записей являлись неуправляемыми функциональными или сервисными учетными записями, для которых в течение доступного периода телеметрии не зафиксировано никакой легитимной активности входа. Эти учетные записи поддерживали бизнес-функции, такие как управление заявками, утверждение платежей поставщикам, операции в точках продаж и обработка запросов, однако оставались активными и, по всей видимости, сохраняли пароли по умолчанию или предсказуемые пароли. Шесть учетных записей были скомпрометированы в течение семи минут, что указывает на использование общего пароля при создании учетных записей, а не на целенаправленное получение учетных данных для каждой из них. Отсутствие многофакторной аутентификации (MFA) дополнительно способствовало успешности атак, в то время как учетные записи сотрудников не были скомпрометированы, вероятно, потому, что пользователи периодически меняли свои пароли.
Активность после компрометации указывала на возможный доступ к данным и последующую разведку. Входы, связанные с TeamFiltration, осуществлялись в Microsoft Office, OneDrive и Teams с инфраструктуры злоумышленника, что соответствует автоматизированному сбору данных из электронной почты, сообщений Teams и файлов OneDrive, хотя журналы не давали окончательных доказательств эксфильтрации. В одной из последовательностей действий актор переключился на узел немецкого VPN в течение 90 секунд, исследовал корпоративный VPN, получил доступ к Azure Portal и SharePoint Online, а также запросил токен Microsoft Graph API.
Post #32668
29
CTT Report Hub #ParsedReport #CompletenessLow 22-09-2026 Spraying in the Andes: TeamFiltration Returns to Exploit Forgotten Service Accounts https://www.proofpoint.com/us/blog/threat-insight/Spraying-in-the-Andes-TeamFiltration-Returns Report completeness: Low Actors/Campaigns:…