Des hackers de TeamFiltration exploitent des comptes de service Microsoft 365 oubliés

Proofpoint a découvert que des hackers de TeamFiltration exploitaient des comptes de service Microsoft 365 oubliés, protégés par des mots de passe faibles et dépourvus d’authentification multifacteur, pour accéder au cloud.

Écrit par
Kezia Jungco
Kezia Jungco
Sep 23, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des comptes de service Microsoft 365 oubliés ont fourni aux attaquants exactement ce dont ils avaient besoin : des noms d’utilisateur valides, des mots de passe faibles et aucune authentification multifacteur.

Proofpoint a indiqué qu’une campagne de TeamFiltration, suivie sous le nom d’UNK_CondorFiltration, avait ciblé 5 714 comptes répartis sur 28 environnements Microsoft 365, principalement au Chili. Sept comptes ont été compromis avec succès ; chacun était un compte fonctionnel ou de service non géré, sans aucune activité de connexion légitime antérieure dans la télémétrie de Proofpoint. Pour les équipes de sécurité, ces résultats placent les comptes obsolètes non humains aux côtés des identités des employés parmi les vecteurs d’accès nécessitant un examen régulier.

TeamFiltration a diffusé des tentatives sur 5 714 comptes répartis sur 28 environnements

Proofpoint a observé 32 825 événements d’authentification provenant de 1 487 adresses IP sources AWS EC2 au cours de la campagne. TeamFiltration peut énumérer les comptes Microsoft 365 via l’API Teams, renouveler son infrastructure tout en testant des mots de passe, puis automatiser l’accès aux e-mails, à Teams, à OneDrive, à SharePoint et aux données de Microsoft Graph après une connexion réussie.

La campagne n’a confirmé aucune compromission de comptes personnels d’employés. Six des sept comptes compromis l’ont été en moins de sept minutes. Proofpoint a indiqué que ce délai laissait penser que les attaquants avaient pu utiliser des mots de passe partagés ou par défaut associés à un processus de provisionnement organisationnel, plutôt que des identifiants obtenus au moyen d’attaques ciblant individuellement les victimes.

Les comptes compromis restaient associés à des fonctions opérationnelles de l’entreprise, bien qu’ils n’aient affiché aucune session utilisateur légitime antérieure dans la télémétrie de Proofpoint. Les chercheurs ont indiqué qu’ils avaient été créés pour des tâches telles que la gestion des tickets, le paiement des fournisseurs, les opérations en point de vente et le traitement des demandes, puis laissés actifs sans bénéficier des mêmes protections que les utilisateurs humains.

Des comptes compromis ont ouvert des accès à Azure et SharePoint

Dans un cas, l’attaquant est passé à un nœud VPN allemand dans les 90 secondes suivant la compromission, a tenté d’accéder au VPN de l’entreprise, ouvert Azure Portal et SharePoint, puis déclenché une demande de jeton d’API Microsoft Graph. L’authentification multifacteur ou l’accès conditionnel a bloqué la tentative VPN, tandis qu’une invite Azure indiquait que le compte compromis lui-même n’avait pas d’authentification multifacteur configurée.

Advertisement

Proofpoint a également observé des schémas d’accès compatibles avec le mode d’exfiltration automatique de TeamFiltration, qui peut récupérer les e-mails, les conversations Teams et les fichiers OneDrive après la connexion. Les chercheurs ont toutefois averti que les journaux de connexion seuls ne permettaient pas de confirmer que des données avaient effectivement été exfiltrées.

Le password spraying à grande échelle contre Microsoft 365 n’est pas propre à TeamFiltration. Huntress a indiqué qu’une autre campagne, menée en juin 2026, avait généré 81 millions de tentatives de connexion et compromis 78 comptes dans 64 organisations. Huntress a précisé que l’attaque exploitait le flux OAuth ROPC obsolète et que l’authentification multifacteur, bien qu’activée, était mal configurée dans 15 des 23 entreprises visées le 22 juin.

Bien que Proofpoint n’ait pas identifié l’usage de l’IA dans cette campagne, Sarah Sabotka, chercheuse senior spécialisée dans les menaces au sein de l’entreprise, a déclaré à eSecurity Planet que cette technologie pourrait aider les attaquants à mener des opérations similaires à une échelle supérieure. « La véritable inquiétude concerne la manière dont l’IA aide les acteurs malveillants à intensifier ces attaques », a déclaré Sabotka.

Ce que les défenseurs doivent faire

Les conclusions de Proofpoint offrent aux équipes de sécurité un point de départ clair : rechercher les comptes fonctionnels et de service encore activés, mais présentant peu ou pas d’activité légitime. Les sept compromissions confirmées concernaient des comptes de service ou fonctionnels, et aucun ne présentait de session utilisateur légitime antérieure dans la télémétrie de Proofpoint.

Microsoft Defender for Identity recommande d’examiner les comptes de service obsolètes et de supprimer ceux qui ne sont plus nécessaires. 

Pour les comptes qui doivent rester actifs, Microsoft conseille de réduire les privilèges superflus, de limiter les lieux depuis lesquels ils peuvent se connecter, de documenter leur responsable et de contrôler régulièrement leurs accès. Pour les charges de travail Active Directory locales, les organisations peuvent remplacer les anciens comptes éligibles par des comptes de service gérés par groupe, qui prennent en charge la gestion automatisée des mots de passe. Les charges de travail cloud doivent utiliser des identités gérées ou d’autres identités de charge de travail lorsque cela est pris en charge.

Advertisement

Les équipes de sécurité peuvent donner la priorité à trois contrôles :

  • Rechercher les comptes obsolètes : examiner les comptes de service sans activité de connexion récente et confirmer que l’application ou le processus qu’ils prenaient en charge en a toujours besoin.
  • Réduire les accès : supprimer les rôles privilégiés superflus et limiter les lieux depuis lesquels les comptes de service actifs peuvent s’authentifier.
  • Améliorer la gestion des identifiants : remplacer les anciens comptes par des solutions gérées lorsque cela est possible, et veiller à ce que les comptes actifs aient un responsable documenté et fassent l’objet d’examens réguliers des accès.

Proofpoint a indiqué que le mode de compromission laissait penser que les comptes concernés utilisaient peut-être des mots de passe partagés, par défaut ou autrement prévisibles. Au moins un compte ne disposait pas non plus de l’authentification multifacteur. Un compte que les employés n’utilisent plus ou ne surveillent plus peut malgré tout exposer des données et des applications Microsoft 365 s’il reste activé et mal protégé.

À lire aussi : les attaques contre les identités Microsoft 365 évoluent également au-delà du password spraying. L’entreprise a averti que l’hameçonnage autour des clés d’accès peut détourner des comptes, ajouter des méthodes d’authentification multifacteur malveillantes et siphonner discrètement les données cloud de l’entreprise.

Kezia Jungco

Kezia Jungco specializes in AI and other technology, rigorously testing and analyzing generative platforms with a particular focus on art generators, chatbots, and NLP tools. She has five years of expertise in crafting content across B2B and B2C sectors. Her portfolio includes in-depth coverage of artificial intelligence, data analytics, and CRM solutions for publications including eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.