Campaña TeamFiltration y sus implicaciones

Investigadores de ciberseguridad han dado a conocer detalles sobre una campaña activa de TeamFiltration, denominada UNK_CondorFiltration, que ha comprometido más de 5,700 cuentas en 28 inquilinos de Microsoft 365. Según Proofpoint, la actividad ha estado centrada principalmente en instituciones financieras y de retail en Chile. Se ha originado a partir de 1,487 direcciones IP únicas de AWS EC2.

La campaña resultó en la compromisión de siete cuentas, todas ellas correspondientes a cuentas de servicio o funcionales no gestionadas, lo que pone de manifiesto una grave brecha de exposición en torno a identidades no humanas olvidadas que utilizan contraseñas por defecto y carecen de MFA (autenticación multifactor). La campaña de fuerza bruta se desarrolló en tres oleadas distintas entre finales de julio y agosto de 2026, con un minorista chileno soportando el 78.3% de todos los eventos de autenticación observados.

Detalles de la campaña

Durante el período del 21 al 24 de julio, se enfocó en aproximadamente 100–120 cuentas únicas por día, dirigiéndose a dos importantes instituciones bancarias chilenas entre el 26 y el 28 de julio, alcanzando un pico de alrededor de 1,520 cuentas el 27 de julio. Posteriormente, del 13 al 16 de agosto, se registró otro pico de 1,560 cuentas comprometidas, nuevamente vinculado a un minorista chileno, lo que resultó en la mencionada vulneración de siete cuentas.

La evidencia sugiere que el actor de amenazas utilizó contraseñas por defecto para acceder a las cuentas, incluidas las credenciales proporcionadas por los equipos de IT que nunca fueron actualizadas. La actividad se centró en cuentas de servicio inactivas en lugar de cuentas personales, dado que los usuarios están obligados a cambiar sus contraseñas periódicamente. Estas cuentas de servicio, según Proofpoint, fueron creadas para operar negocios y luego fueron dejadas sin supervisión, conservando sus credenciales originales.

Se observó que seis de las siete cuentas comprometidas fueron atacadas en menos de siete minutos, lo que indica una configuración de contraseña compartida o por defecto, en lugar de un ataque de credential stuffing dirigido.

Herramientas utilizadas

La actividad se caracteriza por el uso de TeamFiltration, un marco de trabajo ofensivo multiplataforma diseñado para enumerar, rociar, exfiltrar y crear puertas traseras en cuentas de Entra ID. Este marco permite a un operador validar cuentas de correo, probar contraseñas comunes o específicas en cuentas enumeradas, recolectar datos sensibles y obtener acceso interactivo a OneDrive.

La mayoría de las cuentas comprometidas fueron usadas para acceder a Microsoft Office, OneDrive y Teams, lo que sugiere posibles actividades de recolección y exfiltración de datos. Sin embargo, los eventos de inicio de sesión por sí solos no deben considerarse como evidencia de exfiltración.

Menos de dos minutos después de una violación exitosa, se observó al operador utilizando un nodo VPN alemán para explorar el VPN corporativo, acceder al Azure Portal, navegar por SharePoint Online e iniciar solicitudes de tokens de Microsoft Graph API.

Conclusiones

No es la primera vez que TeamFiltration se utiliza en ataques maliciosos. En junio de 2025, Proofpoint había informado sobre otro grupo de amenazas conocido como UNK_SneakyStrike, que comprometió más de 80,000 cuentas de usuario en cientos de inquilinos de la nube utilizando este marco de pruebas de penetración de código abierto.

Proofpoint destacó que la campaña UNK_CondorFiltration subraya que uno de los eslabones más débiles en la perímetro de identidad empresarial a menudo no es un empleado phishing o un exploit de día cero, sino una cuenta olvidada. Las cuentas de servicio, provisionadas por conveniencia y nunca revisadas, representan una superficie de ataque estructuralmente desprotegida.

Fuente

Ver noticia original