TeamFiltration-Hacker nutzen vergessene Microsoft-365-Dienstkonten aus

Proofpoint stellte fest, dass TeamFiltration-Hacker vergessene Microsoft-365-Dienstkonten mit schwachen Passwörtern und ohne MFA ausnutzten, um Zugriff auf die Cloud zu erlangen.

Verfasst von
Kezia Jungco
Kezia Jungco
Sep 23, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Vergessene Microsoft-365-Dienstkonten gaben Angreifern genau das, was sie brauchten: gültige Benutzernamen, schwache Passwörter und kein MFA.

Proofpoint zufolge zielte eine als UNK_CondorFiltration erfasste TeamFiltration-Kampagne auf 5.714 Konten in 28 Microsoft-365-Mandanten ab, hauptsächlich in Chile. Sieben Konten wurden erfolgreich kompromittiert. Bei allen handelte es sich um nicht verwaltete Funktions- oder Dienstkonten, für die in Proofpoints Telemetriedaten zuvor keine legitime Anmeldung verzeichnet war. Für Sicherheitsteams stellen die Ergebnisse veraltete nichtmenschliche Konten neben Benutzeridentitäten als möglichen Zugangsweg heraus, der regelmäßig überprüft werden muss.

TeamFiltration versuchte, 5.714 Konten in 28 Mandanten zu knacken

Proofpoint beobachtete während der Kampagne 32.825 Authentifizierungsereignisse von 1.487 Quell-IP-Adressen aus AWS-EC2-Instanzen. TeamFiltration kann Microsoft-365-Konten über die Teams-API auflisten, beim Testen von Passwörtern die Infrastruktur wechseln und nach einer erfolgreichen Anmeldung den Zugriff auf E-Mails, Teams, OneDrive, SharePoint und Microsoft-Graph-Daten automatisieren.

Die Kampagne führte zu keinen bestätigten Kompromittierungen persönlicher Mitarbeiterkonten. Sechs der sieben kompromittierten Konten fielen innerhalb von sieben Minuten an. Proofpoint zufolge deutete der zeitliche Ablauf darauf hin, dass möglicherweise gemeinsame oder Standardpasswörter verwendet wurden, die an einen organisatorischen Bereitstellungsprozess gebunden waren, statt Zugangsdaten, die durch individuell ausgerichtete Angriffe erlangt wurden.

Die kompromittierten Konten waren trotz fehlender früherer legitimer Benutzersitzungen in Proofpoints Telemetriedaten weiterhin mit Geschäftsfunktionen verbunden. Den Forschern zufolge waren sie für Aufgaben wie Ticketverwaltung, Lieferantenzahlungen, Point-of-Sale-Abläufe und die Bearbeitung von Anfragen erstellt und anschließend aktiv gelassen worden, ohne denselben Schutz zu erhalten wie Konten menschlicher Benutzer.

Kompromittierte Konten eröffneten Zugänge zu Azure und SharePoint

In einem Fall wechselte der Angreifer innerhalb von 90 Sekunden nach der Kompromittierung zu einem deutschen VPN-Knoten, versuchte, auf das Unternehmens-VPN zuzugreifen, öffnete Azure Portal und SharePoint und löste eine Token-Anfrage an die Microsoft-Graph-API aus. MFA oder Conditional Access blockierte den VPN-Versuch, während eine Azure-Eingabeaufforderung darauf hinwies, dass das kompromittierte Konto selbst nicht für MFA konfiguriert war.

Advertisement

Proofpoint beobachtete außerdem Zugriffsmuster, die mit dem automatischen Exfiltrationsmodus von TeamFiltration vereinbar waren, der nach der Anmeldung E-Mails, Teams-Unterhaltungen und OneDrive-Dateien abrufen kann. Die Forscher warnten, dass Anmeldeprotokolle allein nicht bestätigen konnten, dass tatsächlich Daten exfiltriert wurden.

Groß angelegte Microsoft-365-Passwort-Spraying-Angriffe sind nicht auf TeamFiltration beschränkt. Huntress berichtete, dass eine andere Kampagne im Juni 2026 81 Millionen Anmeldeversuche erzeugte und 78 Konten in 64 Organisationen kompromittierte. Huntress zufolge missbrauchte der Angriff den veralteten OAuth-ROPC-Flow. Bei 15 der 23 am 22. Juni angegriffenen Unternehmen war MFA aktiviert, aber falsch konfiguriert.

Obwohl Proofpoint in dieser Kampagne keinen Einsatz von KI feststellte, sagte Sarah Sabotka, Staff Threat Researcher bei dem Unternehmen, gegenüber eSecurity Planet, dass die Technologie Angreifern dabei helfen könnte, ähnliche Operationen in größerem Umfang durchzuführen. „Die eigentliche Sorge ist, wie KI Bedrohungsakteuren dabei hilft, diese Angriffe zu skalieren“, sagte Sabotka.

Was Verteidiger tun sollten

Die Ergebnisse von Proofpoint zeigen Sicherheitsteams einen klaren Ausgangspunkt: Sie sollten nach Funktions- und Dienstkonten suchen, die noch aktiviert sind, aber wenig oder keine legitime Aktivität zeigen. Alle sieben bestätigten Kompromittierungen betrafen Dienst- oder Funktionskonten, und in Proofpoints Telemetriedaten war für keines zuvor eine legitime Benutzersitzung verzeichnet.

Microsoft Defender for Identity empfiehlt, veraltete Dienstkonten zu überprüfen und nicht mehr benötigte Konten zu entfernen. 

Bei Konten, die aktiv bleiben müssen, empfiehlt Microsoft, unnötige Berechtigungen zu reduzieren, die möglichen Anmeldeorte einzuschränken, die Zuständigkeit zu dokumentieren und den Zugriff regelmäßig zu überprüfen. Für lokale Active-Directory-Workloads können Unternehmen geeignete veraltete Konten durch gruppenverwaltete Dienstkonten (group Managed Service Accounts) ersetzen, die eine automatisierte Passwortverwaltung unterstützen. Cloud-Workloads sollten, sofern unterstützt, verwaltete Identitäten oder andere Workload-Identitäten verwenden.

Advertisement

Sicherheitsteams können drei Prüfungen priorisieren:

  • Veraltete Konten finden: Überprüfen Sie Dienstkonten ohne aktuelle Anmeldeaktivität und stellen Sie fest, ob die von ihnen unterstützte Anwendung oder der entsprechende Prozess sie noch benötigt.
  • Zugriff reduzieren: Entfernen Sie unnötige privilegierte Rollen und schränken Sie ein, wo sich aktive Dienstkonten authentifizieren können.
  • Anmeldedaten besser verwalten: Ersetzen Sie veraltete Konten nach Möglichkeit durch verwaltete Alternativen und stellen Sie sicher, dass für aktive Konten ein dokumentierter Verantwortlicher existiert und der Zugriff regelmäßig überprüft wird.

Proofpoint zufolge deutete das Muster der Kompromittierungen darauf hin, dass die betroffenen Konten gemeinsame, standardmäßige oder anderweitig leicht vorhersehbare Passwörter verwendet haben könnten. Mindestens einem Konto fehlte außerdem MFA. Ein Konto, das von Mitarbeitern nicht mehr verwendet oder überwacht wird, kann weiterhin Microsoft-365-Daten und -Anwendungen offenlegen, wenn es aktiviert und unzureichend geschützt bleibt.

Mehr dazu: Auch Identitätsangriffe auf Microsoft 365 entwickeln sich über Passwort-Spraying hinaus weiter. Das Unternehmen hat davor gewarnt, dass Phishing mit Passkey-Thematik Konten kapern, betrügerische MFA-Methoden hinzufügen und unbemerkt Geschäftsdaten aus der Cloud abziehen kann.

Kezia Jungco

Kezia Jungco specializes in AI and other technology, rigorously testing and analyzing generative platforms with a particular focus on art generators, chatbots, and NLP tools. She has five years of expertise in crafting content across B2B and B2C sectors. Her portfolio includes in-depth coverage of artificial intelligence, data analytics, and CRM solutions for publications including eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.