Μια νέα εκστρατεία κυβερνοεπιθέσεων αποκαλύπτει ένα συχνά παραμελημένο πρόβλημα στην ασφάλεια των εταιρικών περιβαλλόντων cloud: τους ξεχασμένους service accounts. Ερευνητές της Proofpoint εντόπισαν ενεργή δραστηριότητα του TeamFiltration, μια καμπάνια που παρακολουθούν με την κωδική ονομασία UNK_CondorFiltration, με τους επιτιθέμενους να έχουν βάλει στο στόχαστρο περισσότερους από 5.700 λογαριασμούς σε 28 Microsoft 365 tenants.

Η δραστηριότητα επικεντρώθηκε κυρίως σε οργανισμούς του λιανεμπορίου και του χρηματοοικονομικού τομέα στη Χιλή, ενώ για την πραγματοποίηση των επιθέσεων χρησιμοποιήθηκαν 1.487 διαφορετικές διευθύνσεις IP που προέρχονταν από AWS EC2 υποδομές. Παρά τον μεγάλο αριθμό λογαριασμών που ελέγχθηκαν, οι ερευνητές επιβεβαίωσαν επτά παραβιάσεις.
Το ιδιαίτερα σημαντικό στοιχείο είναι ότι οι επτά λογαριασμοί δεν ανήκαν σε εργαζομένους. Ήταν μη διαχειριζόμενοι λειτουργικοί λογαριασμοί και service accounts, αρκετοί από τους οποίους εξακολουθούσαν να χρησιμοποιούν αρχικούς ή προεπιλεγμένους κωδικούς πρόσβασης και δεν προστατεύονταν από MFA.
Δείτε επίσης: Επιθέσεις TeamFiltration στοχεύουν 80.000 λογαριασμούς Microsoft Entra ID
TeamFiltration – Τρία κύματα επιθέσεων στο Microsoft 365
Η εκστρατεία δεν εκδηλώθηκε ως μία ενιαία επίθεση, αλλά εξελίχθηκε σε τρία διαφορετικά κύματα μεταξύ τέλους Ιουλίου και Αυγούστου 2026.
Στο πρώτο κύμα, από τις 21 έως τις 24 Ιουλίου, οι επιτιθέμενοι στόχευαν περίπου 100 έως 120 λογαριασμούς ημερησίως και παράλληλα έστρεψαν την προσοχή τους σε δύο σημαντικά τραπεζικά ιδρύματα της Χιλής.
Το δεύτερο κύμα πραγματοποιήθηκε από τις 26 έως τις 28 Ιουλίου, με τη δραστηριότητα να κορυφώνεται στις 27 Ιουλίου, όταν περίπου 1.520 λογαριασμοί βρέθηκαν στο στόχαστρο. Ακολούθησε απότομη υποχώρηση της δραστηριότητας.
Το τρίτο και σημαντικότερο κύμα σημειώθηκε από τις 13 έως τις 16 Αυγούστου. Στις 15 Αυγούστου καταγράφηκαν περίπου 1.560 στοχευμένοι λογαριασμοί, με μία μεγάλη χιλιανή εταιρεία λιανικού εμπορίου να συγκεντρώνει το μεγαλύτερο μέρος της δραστηριότητας. Από αυτή την επίθεση προέκυψαν και οι επτά επιβεβαιωμένες παραβιάσεις.
Password spraying αντί για στοχευμένο phishing
Τα ευρήματα δείχνουν ότι οι επιτιθέμενοι πιθανότατα χρησιμοποίησαν password spraying, δηλαδή δοκιμή κοινών ή προεπιλεγμένων κωδικών σε μεγάλο αριθμό λογαριασμών, αντί να προσπαθούν να παραβιάσουν έναν λογαριασμό κάθε φορά.
Η επιλογή αυτή είναι ιδιαίτερα αποτελεσματική όταν υπάρχουν παλιοί λογαριασμοί που έχουν δημιουργηθεί για αυτοματοποιημένες εργασίες και στη συνέχεια έχουν ξεχαστεί από τους διαχειριστές.
Στην προκειμένη περίπτωση, οι ερευνητές διαπίστωσαν ότι οι επτά λογαριασμοί που παραβιάστηκαν ήταν service accounts, τα οποία είχαν δημιουργηθεί για επιχειρησιακές λειτουργίες αλλά δεν είχαν περάσει από μεταγενέστερο έλεγχο. Έξι από τους επτά παραβιάστηκαν μέσα σε μόλις επτά λεπτά, εύρημα που ενισχύει την εκτίμηση ότι χρησιμοποιήθηκε κοινός ή προεπιλεγμένος κωδικός.
Το TeamFiltration ως εργαλείο επίθεσης
Κεντρικό ρόλο στην εκστρατεία είχε το TeamFiltration, ένα cross-platform framework που έχει σχεδιαστεί για επιθετικές δοκιμές σε περιβάλλοντα Entra ID. Μεταξύ άλλων, μπορεί να χρησιμοποιηθεί για enumeration λογαριασμών, password spraying, συλλογή δεδομένων και δημιουργία επίμονης πρόσβασης.
Δείτε επίσης: BigBear 2.0: Νέα απειλή παρακάμπτει MFA και κλέβει Microsoft 365 accounts
Η χρήση ενός τέτοιου εργαλείου δείχνει πόσο σημαντικό είναι για τους οργανισμούς να μην αντιμετωπίζουν την ύπαρξη ενός penetration-testing framework ως ένδειξη νόμιμης δραστηριότητας. Εργαλεία που έχουν δημιουργηθεί για ελεγχόμενες δοκιμές μπορούν να αξιοποιηθούν και από επιτιθέμενους, ιδιαίτερα όταν υπάρχουν αδύναμες πολιτικές ταυτοποίησης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Από το Microsoft 365 στο OneDrive, Teams και SharePoint
Μετά την παραβίαση, οι δράστες προσπάθησαν να κινηθούν μέσα στο οικοσύστημα της Microsoft. Παρατηρήθηκε πρόσβαση σε Microsoft Office, OneDrive και Teams, ενώ καταγράφηκε επίσης δραστηριότητα στο Azure Portal και στο SharePoint Online.
Ιδιαίτερο ενδιαφέρον παρουσιάζει το γεγονός ότι λιγότερο από δύο λεπτά μετά από επιτυχημένη παραβίαση, ο χειριστής συνδέθηκε μέσω γερμανικού VPN node και άρχισε να διερευνά εταιρικές υπηρεσίες, ενώ παράλληλα καταγράφηκαν αιτήματα που σχετίζονταν με tokens για το Microsoft Graph API.
Η Proofpoint διευκρινίζει, ωστόσο, ότι η παρουσία συνδέσεων σε αυτές τις υπηρεσίες δεν αποτελεί από μόνη της απόδειξη ότι πραγματοποιήθηκε εξαγωγή δεδομένων. Πρόκειται για ένδειξη μεταγενέστερης δραστηριότητας που απαιτεί περαιτέρω διερεύνηση.
Οι ξεχασμένοι λογαριασμοί γίνονται στόχος
Η εκστρατεία UNK_CondorFiltration αναδεικνύει ένα πρόβλημα που συχνά περνά σε δεύτερη μοίρα όταν οι οργανισμοί επικεντρώνονται στο phishing, στα exploits και στις επιθέσεις ransomware.
Ένας service account μπορεί να δημιουργηθεί για μια συγκεκριμένη εργασία και να παραμείνει ενεργός για χρόνια, ακόμη και όταν η αρχική ανάγκη έχει πάψει να υπάρχει. Εάν παράλληλα χρησιμοποιεί παλιό κωδικό και δεν προστατεύεται από MFA, μπορεί να μετατραπεί σε ιδιαίτερα ελκυστικό σημείο εισόδου.
Δείτε επίσης: PREY-0058: Επιθέσεις vishing σε στελέχη που χρησιμοποιούν Microsoft 365
Η προστασία απαιτεί τακτικό inventory όλων των identities, απενεργοποίηση λογαριασμών που δεν χρησιμοποιούνται, μοναδικούς και ισχυρούς κωδικούς, εφαρμογή MFA όπου είναι εφικτό και αυστηρό περιορισμό των δικαιωμάτων κάθε service account.

Το TeamFiltration έχει χρησιμοποιηθεί ξανά
Η συγκεκριμένη δραστηριότητα δεν αποτελεί μεμονωμένο περιστατικό. Τον Ιούνιο του 2025, η Proofpoint είχε καταγράψει την ομάδα UNK_SneakyStrike, η οποία στόχευσε περισσότερους από 80.000 λογαριασμούς σε cloud περιβάλλοντα εκατοντάδων οργανισμών, αξιοποιώντας το ίδιο framework.
Το μήνυμα για τις επιχειρήσεις είναι σαφές: η ασφάλεια του Microsoft 365 δεν εξαρτάται μόνο από την προστασία των εργαζομένων. Κάθε ψηφιακή ταυτότητα αποτελεί πιθανό σημείο επίθεσης, ακόμη και όταν δεν ανήκει σε άνθρωπο.
Οι service accounts που δημιουργήθηκαν για λόγους ευκολίας και στη συνέχεια ξεχάστηκαν μπορούν να παραμείνουν ενεργοί για μεγάλο χρονικό διάστημα, προσφέροντας στους επιτιθέμενους μια λιγότερο εμφανή διαδρομή προς κρίσιμες υπηρεσίες και εταιρικά δεδομένα. Η συγκεκριμένη εκστρατεία υπενθυμίζει έτσι ότι το identity management πρέπει να αποτελεί διαρκή διαδικασία και όχι έναν έλεγχο που πραγματοποιείται μόνο κατά τη δημιουργία ενός λογαριασμού.
