TGViewer
Белый хакер Белый хакер @bezopasno_soft · 29.6K subscribers
Post #3198 1.97K
Microsoft 365 взломали через аккаунты, о которых забыли даже админы 🤦‍♂️

Привет! Proofpoint нашла активную кампанию TeamFiltration: атакующие перебрали больше 5 700 аккаунтов в 28 Microsoft 365-тенантах. В итоге забрали семь. И нет, это были не сотрудники. Это были сервисные аккаунты, которые, похоже, уже сами не помнили, зачем существуют…

👨‍💻 Механика простая. TeamFiltration перебирал аккаунты с дефолтными и давно не менявшимися паролями. Шесть из семи взломали меньше чем за 7 минут. Видимо, где-то IT однажды придумали пароль для сервисной учётки, поставили его и решили: «Ну всё, теперь навсегда».


☁️ Дальше атакующие уже чувствовали себя вполне как дома: полезли в Office, OneDrive и Teams. В одном случае меньше чем через две минуты после входа переключились на немецкий туннель, проверили корпоративный туннель, Azure Portal, SharePoint и Microsoft Graph. Правда, сам вход ещё не означает, что данные действительно успели вынести.

🔐 Самое смешное и одновременно неприятное: все семь аккаунтов были сервисными. Не сотрудник, который может случайно открыть фишинговое письмо, а условный backup-prod-final-2, созданный когда-то «на пять минут» и благополучно забытый на следующие пять лет.

P.S. Атакующие использовали 1 487 AWS-адресов и три волны атак. В одной из них под удар попал чилийский ритейлер, на который пришлось 78,3% всех попыток входа. Иногда для атаки на Microsoft 365 не нужен ни zero-day, ни суперсложный эксплойт. Достаточно найти аккаунт, который админ когда-то создал, а потом торжественно забыл.

#Microsoft365 #Infosec #CloudSecurity
👍 Белый хакер
  • 🔥 5
  • ❤ 2
More from @bezopasno_soft
  1. Sep 30, 2026🇫🇷 У налоговой Франции украли данные 600 000 человек и компаний Привет! Атака на француз…
  2. Sep 29, 2026🤖 Android-троян RatHat подключил Gemini, чтобы искать богатых жертв Привет! У RatHat появ…
  3. Sep 29, 2026Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после вз…
  4. Sep 28, 2026⌨️ Команда недели Привет! Нашли подозрительный процесс внутри контейнера, а ps и ss показы…
  5. Sep 26, 2026👍 Белый хакер #мем
  6. Sep 25, 2026🚀 Онлайн-запуск MaxPatrol SIEM 28.0 — 1 октября Поток событий растет, атаки усложняются,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →