放置されたMicrosoft 365サービスアカウントは、攻撃者が必要としていたものをすべて与えた。有効なユーザー名、脆弱なパスワード、そしてMFAの未設定だ。
Proofpointによると、UNK_CondorFiltrationとして追跡されているTeamFiltrationのキャンペーンは、28のMicrosoft 365テナントにまたがる5,714個のアカウントを標的にした。その大半はチリにあった。7個のアカウントの侵害に成功し、いずれも管理対象外の機能アカウントまたはサービスアカウントで、Proofpointのテレメトリー上、それ以前に正規のサインイン活動は確認されなかった。今回の調査結果はセキュリティチームに対し、長期間使われていない非人間アカウントも、従業員のIDと同様、定期的な見直しが必要なアクセス経路であることを示している。
TeamFiltration、28テナントの5,714アカウントにパスワードスプレー攻撃
Proofpointは、キャンペーン期間中に1,487個のAWS EC2送信元IPから、32,825件の認証イベントを確認した。TeamFiltrationはTeams APIを通じてMicrosoft 365アカウントを列挙できるほか、パスワードを試す間にインフラを切り替え、サインインに成功するとメール、Teams、OneDrive、SharePoint、Microsoft Graphのデータへのアクセスを自動化できる。
今回のキャンペーンでは、従業員個人アカウントの侵害は確認されなかった。侵害された7アカウントのうち6個は、7分以内に被害に遭った。Proofpointによると、このタイミングから、個別に標的化した攻撃で入手した認証情報ではなく、組織のプロビジョニングプロセスに結び付いた共有パスワードやデフォルトパスワードが使われた可能性がある。
侵害されたアカウントは、Proofpointのテレメトリー上、それ以前に正規ユーザーのセッションが確認されなかったにもかかわらず、依然として業務機能に接続されていた。研究者によると、これらはチケット管理、ベンダーへの支払い、POS業務、問い合わせ対応などのために作成された後、人間のユーザーに適用されるのと同じ保護措置が施されないまま有効な状態で放置されていた。
侵害されたアカウントがAzureとSharePointへの経路を開く
あるケースでは、攻撃者は侵害から90秒以内にドイツのVPNノードへ移動し、企業VPNへのアクセスを試み、Azure PortalとSharePointを開いたうえ、Microsoft Graph APIのトークン要求を発生させた。VPNへの接続試行はMFAまたは条件付きアクセスによって阻止された一方、Azureのプロンプトからは、侵害されたアカウント自体にMFAが設定されていなかったことが示された。
Proofpointはまた、ログイン後にメール、Teamsの会話、OneDriveファイルを取得できるTeamFiltrationの自動窃取モードと一致するアクセスパターンも確認した。研究者は、サインインログだけでは、実際にデータが窃取されたことを確認できないと注意を促した。
大規模なMicrosoft 365へのパスワードスプレー攻撃は、TeamFiltrationに固有のものではない。Huntressは、2026年6月に別のキャンペーンが8,100万回のログイン試行を発生させ、64組織の78アカウントを侵害したと報告した。Huntressによると、この攻撃では非推奨のOAuth ROPCフローが悪用され、6月22日に被害を受けた23社のうち15社ではMFAが有効になっていたものの、設定に不備があった。
Proofpointは今回のキャンペーンでAIの利用を特定していないが、同社のスタッフ脅威研究者であるSarah Sabotka氏はeSecurity Planetに対し、この技術によって攻撃者が同様の作戦をより大規模に実施できるようになる可能性があると語った。「本当に懸念されるのは、AIが脅威アクターによるこうした攻撃の規模拡大をどう支援するかという点だ」とSabotka氏は述べた。
防御側が取るべき対策
Proofpointの調査結果は、セキュリティチームが着手すべき場所を明確に示している。それは、有効なままになっているものの、正規の活動がほとんど、またはまったく見られない機能アカウントやサービスアカウントを探すことだ。確認された7件の侵害はすべてサービスアカウントまたは機能アカウントに関係しており、Proofpointのテレメトリー上、いずれにもそれ以前の正規ユーザーセッションはなかった。
Microsoft Defender for Identityは、長期間使われていないサービスアカウントを見直し、不要になったものを削除するよう推奨している。
有効な状態を維持する必要があるアカウントについて、Microsoftは不要な権限を減らし、サインイン可能な場所を制限し、所有者を文書化したうえで、アクセスを定期的に見直すよう助言している。オンプレミスのActive Directoryワークロードでは、組織は対象となる従来型アカウントを、パスワード管理を自動化できるグループManaged Service Accountsに置き換えられる。クラウドワークロードでは、対応している場合、マネージドIDまたはその他のワークロードIDを使用すべきだ。
セキュリティチームは、次の3点を確認するとよい。
- 休眠アカウントを洗い出す:最近のログイン活動がないサービスアカウントを見直し、それらが支えていたアプリケーションやプロセスに、現在も必要かどうかを確認する。
- アクセスを減らす:不要な特権ロールを削除し、有効なサービスアカウントが認証できる場所を制限する。
- 認証情報の管理を改善する:可能な場合は従来型アカウントをマネージドな代替手段に置き換え、有効なアカウントに文書化された所有者を割り当て、アクセスを定期的に見直すようにする。
Proofpointによると、今回の侵害パターンから、影響を受けたアカウントでは共有パスワードやデフォルトパスワード、あるいはそれ以外の予測しやすいパスワードが使われていた可能性が示唆された。少なくとも1つのアカウントではMFAも未設定だった。従業員がもはや使用も監視もしていないアカウントでも、有効なまま保護が不十分であれば、Microsoft 365のデータやアプリケーションをさらす可能性がある。
詳しくは:Microsoft 365のID攻撃は、パスワードスプレー攻撃の枠を超えて進化している。同社は、パスキーを装ったフィッシングによってアカウントを乗っ取り、不正なMFA方式を追加し、企業のクラウドデータをひそかに抜き取ることが可能だと警告している。





