Vergessene Microsoft-365-Dienstkonten gaben Angreifern genau das, was sie brauchten: gültige Benutzernamen, schwache Passwörter und kein MFA.
Proofpoint zufolge zielte eine als UNK_CondorFiltration erfasste TeamFiltration-Kampagne auf 5.714 Konten in 28 Microsoft-365-Mandanten ab, hauptsächlich in Chile. Sieben Konten wurden erfolgreich kompromittiert. Bei allen handelte es sich um nicht verwaltete Funktions- oder Dienstkonten, für die in Proofpoints Telemetriedaten zuvor keine legitime Anmeldung verzeichnet war. Für Sicherheitsteams stellen die Ergebnisse veraltete nichtmenschliche Konten neben Benutzeridentitäten als möglichen Zugangsweg heraus, der regelmäßig überprüft werden muss.
TeamFiltration versuchte, 5.714 Konten in 28 Mandanten zu knacken
Proofpoint beobachtete während der Kampagne 32.825 Authentifizierungsereignisse von 1.487 Quell-IP-Adressen aus AWS-EC2-Instanzen. TeamFiltration kann Microsoft-365-Konten über die Teams-API auflisten, beim Testen von Passwörtern die Infrastruktur wechseln und nach einer erfolgreichen Anmeldung den Zugriff auf E-Mails, Teams, OneDrive, SharePoint und Microsoft-Graph-Daten automatisieren.
Die Kampagne führte zu keinen bestätigten Kompromittierungen persönlicher Mitarbeiterkonten. Sechs der sieben kompromittierten Konten fielen innerhalb von sieben Minuten an. Proofpoint zufolge deutete der zeitliche Ablauf darauf hin, dass möglicherweise gemeinsame oder Standardpasswörter verwendet wurden, die an einen organisatorischen Bereitstellungsprozess gebunden waren, statt Zugangsdaten, die durch individuell ausgerichtete Angriffe erlangt wurden.
Die kompromittierten Konten waren trotz fehlender früherer legitimer Benutzersitzungen in Proofpoints Telemetriedaten weiterhin mit Geschäftsfunktionen verbunden. Den Forschern zufolge waren sie für Aufgaben wie Ticketverwaltung, Lieferantenzahlungen, Point-of-Sale-Abläufe und die Bearbeitung von Anfragen erstellt und anschließend aktiv gelassen worden, ohne denselben Schutz zu erhalten wie Konten menschlicher Benutzer.
Kompromittierte Konten eröffneten Zugänge zu Azure und SharePoint
In einem Fall wechselte der Angreifer innerhalb von 90 Sekunden nach der Kompromittierung zu einem deutschen VPN-Knoten, versuchte, auf das Unternehmens-VPN zuzugreifen, öffnete Azure Portal und SharePoint und löste eine Token-Anfrage an die Microsoft-Graph-API aus. MFA oder Conditional Access blockierte den VPN-Versuch, während eine Azure-Eingabeaufforderung darauf hinwies, dass das kompromittierte Konto selbst nicht für MFA konfiguriert war.
Proofpoint beobachtete außerdem Zugriffsmuster, die mit dem automatischen Exfiltrationsmodus von TeamFiltration vereinbar waren, der nach der Anmeldung E-Mails, Teams-Unterhaltungen und OneDrive-Dateien abrufen kann. Die Forscher warnten, dass Anmeldeprotokolle allein nicht bestätigen konnten, dass tatsächlich Daten exfiltriert wurden.
Groß angelegte Microsoft-365-Passwort-Spraying-Angriffe sind nicht auf TeamFiltration beschränkt. Huntress berichtete, dass eine andere Kampagne im Juni 2026 81 Millionen Anmeldeversuche erzeugte und 78 Konten in 64 Organisationen kompromittierte. Huntress zufolge missbrauchte der Angriff den veralteten OAuth-ROPC-Flow. Bei 15 der 23 am 22. Juni angegriffenen Unternehmen war MFA aktiviert, aber falsch konfiguriert.
Obwohl Proofpoint in dieser Kampagne keinen Einsatz von KI feststellte, sagte Sarah Sabotka, Staff Threat Researcher bei dem Unternehmen, gegenüber eSecurity Planet, dass die Technologie Angreifern dabei helfen könnte, ähnliche Operationen in größerem Umfang durchzuführen. „Die eigentliche Sorge ist, wie KI Bedrohungsakteuren dabei hilft, diese Angriffe zu skalieren“, sagte Sabotka.
Was Verteidiger tun sollten
Die Ergebnisse von Proofpoint zeigen Sicherheitsteams einen klaren Ausgangspunkt: Sie sollten nach Funktions- und Dienstkonten suchen, die noch aktiviert sind, aber wenig oder keine legitime Aktivität zeigen. Alle sieben bestätigten Kompromittierungen betrafen Dienst- oder Funktionskonten, und in Proofpoints Telemetriedaten war für keines zuvor eine legitime Benutzersitzung verzeichnet.
Microsoft Defender for Identity empfiehlt, veraltete Dienstkonten zu überprüfen und nicht mehr benötigte Konten zu entfernen.
Bei Konten, die aktiv bleiben müssen, empfiehlt Microsoft, unnötige Berechtigungen zu reduzieren, die möglichen Anmeldeorte einzuschränken, die Zuständigkeit zu dokumentieren und den Zugriff regelmäßig zu überprüfen. Für lokale Active-Directory-Workloads können Unternehmen geeignete veraltete Konten durch gruppenverwaltete Dienstkonten (group Managed Service Accounts) ersetzen, die eine automatisierte Passwortverwaltung unterstützen. Cloud-Workloads sollten, sofern unterstützt, verwaltete Identitäten oder andere Workload-Identitäten verwenden.
Sicherheitsteams können drei Prüfungen priorisieren:
- Veraltete Konten finden: Überprüfen Sie Dienstkonten ohne aktuelle Anmeldeaktivität und stellen Sie fest, ob die von ihnen unterstützte Anwendung oder der entsprechende Prozess sie noch benötigt.
- Zugriff reduzieren: Entfernen Sie unnötige privilegierte Rollen und schränken Sie ein, wo sich aktive Dienstkonten authentifizieren können.
- Anmeldedaten besser verwalten: Ersetzen Sie veraltete Konten nach Möglichkeit durch verwaltete Alternativen und stellen Sie sicher, dass für aktive Konten ein dokumentierter Verantwortlicher existiert und der Zugriff regelmäßig überprüft wird.
Proofpoint zufolge deutete das Muster der Kompromittierungen darauf hin, dass die betroffenen Konten gemeinsame, standardmäßige oder anderweitig leicht vorhersehbare Passwörter verwendet haben könnten. Mindestens einem Konto fehlte außerdem MFA. Ein Konto, das von Mitarbeitern nicht mehr verwendet oder überwacht wird, kann weiterhin Microsoft-365-Daten und -Anwendungen offenlegen, wenn es aktiviert und unzureichend geschützt bleibt.
Mehr dazu: Auch Identitätsangriffe auf Microsoft 365 entwickeln sich über Passwort-Spraying hinaus weiter. Das Unternehmen hat davor gewarnt, dass Phishing mit Passkey-Thematik Konten kapern, betrügerische MFA-Methoden hinzufügen und unbemerkt Geschäftsdaten aus der Cloud abziehen kann.





