Привет! Proofpoint нашла активную кампанию TeamFiltration: атакующие перебрали больше 5 700 аккаунтов в 28 Microsoft 365-тенантах. В итоге забрали семь. И нет, это были не сотрудники. Это были сервисные аккаунты, которые, похоже, уже сами не помнили, зачем существуют…
👨💻 Механика простая. TeamFiltration перебирал аккаунты с дефолтными и давно не менявшимися паролями. Шесть из семи взломали меньше чем за 7 минут. Видимо, где-то IT однажды придумали пароль для сервисной учётки, поставили его и решили: «Ну всё, теперь навсегда».
☁️ Дальше атакующие уже чувствовали себя вполне как дома: полезли в Office, OneDrive и Teams. В одном случае меньше чем через две минуты после входа переключились на немецкий туннель, проверили корпоративный туннель, Azure Portal, SharePoint и Microsoft Graph. Правда, сам вход ещё не означает, что данные действительно успели вынести.
🔐 Самое смешное и одновременно неприятное: все семь аккаунтов были сервисными. Не сотрудник, который может случайно открыть фишинговое письмо, а условный backup-prod-final-2, созданный когда-то «на пять минут» и благополучно забытый на следующие пять лет.
P.S. Атакующие использовали 1 487 AWS-адресов и три волны атак. В одной из них под удар попал чилийский ритейлер, на который пришлось 78,3% всех попыток входа. Иногда для атаки на Microsoft 365 не нужен ни zero-day, ни суперсложный эксплойт. Достаточно найти аккаунт, который админ когда-то создал, а потом торжественно забыл.
#Microsoft365 #Infosec #CloudSecurity👍 Белый хакер
