Contexte de la campagne
Le groupe de menace a lancé la campagne UNK_CondorFiltration entre juillet et août 2026, ciblant plus de 5 700 comptes répartis sur 28 locataires Microsoft 365. Les tentatives d’accès proviennent de 1 487 adresses IP uniques hébergées sur AWS EC2. Le focus géographique se situe au Chili, avec une concentration sur des institutions de détail et financières. La campagne s’est déroulée en trois vagues : du 21 au 24 juillet, environ 100‑120 comptes par jour ; du 26 au 28 juillet, culminant à 1 520 comptes le 27 juillet ; et du 13 au 16 août, avec un pic de 1 560 comptes le 15 août. Un détaillant chilien a absorbé 78,3 % des événements d’authentification observés.
Mécanismes d’attaque et usage de TeamFiltration
Les attaquants ont exploité des comptes de service inactifs conservant leurs mots de passe initiaux, souvent default ou jamais modifiés, et dépourvus de MFA. Sur les sept comptes compromis, six ont été percés en moins de 7 minutes, ce qui indique l’utilisation d’un mot de passe partagé plutôt que d’un credential stuffing ciblé. L’opération a été menée avec TeamFiltration, un framework multiplateforme capable d’énumérer, de sprayer, d’exfiltrer et de backdoor les comptes Entra ID. Après la prise de contrôle, les acteurs ont accédé à Microsoft Office, OneDrive et Teams, puis, en moins de deux minutes, ont pivoté vers un nœud VPN allemand, ont sondé le portail Azure, ont parcouru SharePoint Online et ont généré des jetons Microsoft Graph API.
Analyse des impacts et des vecteurs de mitigation
Cette campagne montre que les comptes de service oubliés constituent un point d’entrée plus faible que les comptes utilisateurs, car ils échappent aux politiques de rotation de mots de passe et à l’obligation MFA. Le fait que les compromissions se soient produites en quelques minutes souligne la rapidité d’un spray de mots de passe par défaut. La même équipe a déjà exploité le framework en juin 2025 (UNK_SneakyStrike) pour cibler plus de 80 000 comptes, confirmant la persistance du vecteur. Les organisations doivent donc mettre en place une rotation régulière des mots de passe de tous les comptes de service, appliquer systématiquement l’authentification multifacteur, surveiller les connexions depuis des adresses IP inhabituelles et instaurer des alertes sur les activités de service accounts inactifs. En l’absence de ces contrôles, les acteurs peuvent rapidement obtenir un accès persistant aux données d’entreprise, même si les seuls journaux de connexion ne prouvent pas une exfiltration directe.