Des comptes de service Microsoft 365 oubliés ont fourni aux attaquants exactement ce dont ils avaient besoin : des noms d’utilisateur valides, des mots de passe faibles et aucune authentification multifacteur.
Proofpoint a indiqué qu’une campagne de TeamFiltration, suivie sous le nom d’UNK_CondorFiltration, avait ciblé 5 714 comptes répartis sur 28 environnements Microsoft 365, principalement au Chili. Sept comptes ont été compromis avec succès ; chacun était un compte fonctionnel ou de service non géré, sans aucune activité de connexion légitime antérieure dans la télémétrie de Proofpoint. Pour les équipes de sécurité, ces résultats placent les comptes obsolètes non humains aux côtés des identités des employés parmi les vecteurs d’accès nécessitant un examen régulier.
TeamFiltration a diffusé des tentatives sur 5 714 comptes répartis sur 28 environnements
Proofpoint a observé 32 825 événements d’authentification provenant de 1 487 adresses IP sources AWS EC2 au cours de la campagne. TeamFiltration peut énumérer les comptes Microsoft 365 via l’API Teams, renouveler son infrastructure tout en testant des mots de passe, puis automatiser l’accès aux e-mails, à Teams, à OneDrive, à SharePoint et aux données de Microsoft Graph après une connexion réussie.
La campagne n’a confirmé aucune compromission de comptes personnels d’employés. Six des sept comptes compromis l’ont été en moins de sept minutes. Proofpoint a indiqué que ce délai laissait penser que les attaquants avaient pu utiliser des mots de passe partagés ou par défaut associés à un processus de provisionnement organisationnel, plutôt que des identifiants obtenus au moyen d’attaques ciblant individuellement les victimes.
Les comptes compromis restaient associés à des fonctions opérationnelles de l’entreprise, bien qu’ils n’aient affiché aucune session utilisateur légitime antérieure dans la télémétrie de Proofpoint. Les chercheurs ont indiqué qu’ils avaient été créés pour des tâches telles que la gestion des tickets, le paiement des fournisseurs, les opérations en point de vente et le traitement des demandes, puis laissés actifs sans bénéficier des mêmes protections que les utilisateurs humains.
Des comptes compromis ont ouvert des accès à Azure et SharePoint
Dans un cas, l’attaquant est passé à un nœud VPN allemand dans les 90 secondes suivant la compromission, a tenté d’accéder au VPN de l’entreprise, ouvert Azure Portal et SharePoint, puis déclenché une demande de jeton d’API Microsoft Graph. L’authentification multifacteur ou l’accès conditionnel a bloqué la tentative VPN, tandis qu’une invite Azure indiquait que le compte compromis lui-même n’avait pas d’authentification multifacteur configurée.
Proofpoint a également observé des schémas d’accès compatibles avec le mode d’exfiltration automatique de TeamFiltration, qui peut récupérer les e-mails, les conversations Teams et les fichiers OneDrive après la connexion. Les chercheurs ont toutefois averti que les journaux de connexion seuls ne permettaient pas de confirmer que des données avaient effectivement été exfiltrées.
Le password spraying à grande échelle contre Microsoft 365 n’est pas propre à TeamFiltration. Huntress a indiqué qu’une autre campagne, menée en juin 2026, avait généré 81 millions de tentatives de connexion et compromis 78 comptes dans 64 organisations. Huntress a précisé que l’attaque exploitait le flux OAuth ROPC obsolète et que l’authentification multifacteur, bien qu’activée, était mal configurée dans 15 des 23 entreprises visées le 22 juin.
Bien que Proofpoint n’ait pas identifié l’usage de l’IA dans cette campagne, Sarah Sabotka, chercheuse senior spécialisée dans les menaces au sein de l’entreprise, a déclaré à eSecurity Planet que cette technologie pourrait aider les attaquants à mener des opérations similaires à une échelle supérieure. « La véritable inquiétude concerne la manière dont l’IA aide les acteurs malveillants à intensifier ces attaques », a déclaré Sabotka.
Ce que les défenseurs doivent faire
Les conclusions de Proofpoint offrent aux équipes de sécurité un point de départ clair : rechercher les comptes fonctionnels et de service encore activés, mais présentant peu ou pas d’activité légitime. Les sept compromissions confirmées concernaient des comptes de service ou fonctionnels, et aucun ne présentait de session utilisateur légitime antérieure dans la télémétrie de Proofpoint.
Microsoft Defender for Identity recommande d’examiner les comptes de service obsolètes et de supprimer ceux qui ne sont plus nécessaires.
Pour les comptes qui doivent rester actifs, Microsoft conseille de réduire les privilèges superflus, de limiter les lieux depuis lesquels ils peuvent se connecter, de documenter leur responsable et de contrôler régulièrement leurs accès. Pour les charges de travail Active Directory locales, les organisations peuvent remplacer les anciens comptes éligibles par des comptes de service gérés par groupe, qui prennent en charge la gestion automatisée des mots de passe. Les charges de travail cloud doivent utiliser des identités gérées ou d’autres identités de charge de travail lorsque cela est pris en charge.
Les équipes de sécurité peuvent donner la priorité à trois contrôles :
- Rechercher les comptes obsolètes : examiner les comptes de service sans activité de connexion récente et confirmer que l’application ou le processus qu’ils prenaient en charge en a toujours besoin.
- Réduire les accès : supprimer les rôles privilégiés superflus et limiter les lieux depuis lesquels les comptes de service actifs peuvent s’authentifier.
- Améliorer la gestion des identifiants : remplacer les anciens comptes par des solutions gérées lorsque cela est possible, et veiller à ce que les comptes actifs aient un responsable documenté et fassent l’objet d’examens réguliers des accès.
Proofpoint a indiqué que le mode de compromission laissait penser que les comptes concernés utilisaient peut-être des mots de passe partagés, par défaut ou autrement prévisibles. Au moins un compte ne disposait pas non plus de l’authentification multifacteur. Un compte que les employés n’utilisent plus ou ne surveillent plus peut malgré tout exposer des données et des applications Microsoft 365 s’il reste activé et mal protégé.
À lire aussi : les attaques contre les identités Microsoft 365 évoluent également au-delà du password spraying. L’entreprise a averti que l’hameçonnage autour des clés d’accès peut détourner des comptes, ajouter des méthodes d’authentification multifacteur malveillantes et siphonner discrètement les données cloud de l’entreprise.





