Una campaña de password spraying ha comprometido algunas cuentas de servicio de Microsoft 365 que carecían de autenticación multifactor (MFA) y mantenían contraseñas que nunca se habían cambiado. Proofpoint rastrea la actividad bajo el nombre UNK_CondorFiltration y la vincula a múltiples organizaciones cuyas identidades técnicas quedaron expuestas por falta de gestión.
Os contamos los números porque dan la medida real del ataque: los atacantes generaron 32.825 eventos de autenticación contra 5.714 cuentas distintas, repartiendo los intentos desde 1.487 direcciones IP alojadas en AWS EC2. Una sola compañía minorista chilena concentró el 78,3% de toda la actividad detectada, la proporción más alta registrada en esta campaña. Pese al volumen de intentos, ninguna cuenta convencional de empleado llegó a caer: los siete accesos conseguidos correspondían a identidades funcionales o de servicio.
Cuentas de servicio de Microsoft 365 caen en minutos
Las cuentas vulneradas se usaban para tareas como la gestión de tickets, la aprobación de pagos a proveedores, las operaciones de puntos de venta y la tramitación de solicitudes internas. Proofpoint no halló ningún inicio de sesión legítimo previo en ninguna de ellas, lo que apunta a que se crearon para una función concreta durante un proceso de aprovisionamiento y después quedaron olvidadas, aunque siguieron activas dentro del directorio sin que nadie asumiera su mantenimiento.
El dato que más llama la atención es la velocidad: las cuentas cayeron en apenas siete minutos. Para los investigadores, esa cadencia probablemente indica que todas compartían una misma contraseña generada durante el mismo proceso de aprovisionamiento, una credencial que nadie llegó a modificar después. Interpretamos este patrón como algo habitual en cuentas técnicas: nacen con una contraseña temporal que, sin que nadie se dé cuenta, termina convirtiéndose en permanente. Conviene revisar ese mismo patrón en cualquier entorno donde existan cuentas heredadas de proyectos antiguos.
TeamFiltration, la herramienta que automatizó el ataque
Detrás de la operación está TeamFiltration, un framework creado originalmente para pruebas de penetración sobre Microsoft 365 y Entra ID que también puede reutilizarse con fines maliciosos. Encadena varias fases de un ataque: enumera cuentas, ejecuta el password spraying, recopila información y establece mecanismos de persistencia a través de OneDrive.
La herramienta puede recurrir a la API de Microsoft Teams para comprobar si una cuenta existe antes de lanzar los intentos de autenticación, y distribuir esos intentos entre distintas direcciones IP de AWS para dificultar que las defensas basadas en el origen de la conexión detecten el patrón. Ya vimos esta misma herramienta en la actividad UNK_SneakyStrike, que en diciembre de 2024 atacó más de 80.000 cuentas de Entra ID. En este caso, el ataque se desarrolló en tres oleadas entre el 21 de julio y el 16 de agosto, con un pico el día 15 de agosto en el que fueron atacadas alrededor de 1.560 cuentas. Los siete compromisos confirmados se produjeron durante esa última fase.
Identidades no humanas: fallo de seguridad en Microsoft 365
El caso expone un desequilibrio habitual entre cómo protegemos a los usuarios humanos y cómo gestionamos las cuentas técnicas. Mientras los primeros suelen estar sujetos a políticas de cambio periódico de contraseña y a la obligación de activar MFA, determinadas cuentas de servicio pueden conservar durante años la credencial inicial que recibieron al crearse, sobre todo si nadie las revisa.
Si a eso se suma un nombre predecible, la ausencia de un propietario claramente asignado y la exclusión del MFA, la cuenta se convierte en una vía de entrada silenciosa. Proofpoint señala que, una vez obtenidas credenciales válidas, TeamFiltration puede dar acceso a diferentes recursos asociados a Microsoft 365, lo que ilustra por qué unas pocas cuentas olvidadas bastan para poner en riesgo a toda una organización. Estas cuentas rara vez aparecen en los paneles habituales de revisión de accesos, precisamente porque no pertenecen a ningún empleado concreto.
Si gestionáis cuentas de servicio en Microsoft 365 o Entra ID, conviene revisar cuáles siguen activas sin un propietario claro, cuándo se cambió su contraseña por última vez y si tienen MFA habilitado. Auditar ese inventario y forzar la rotación de credenciales en las identidades no humanas es la medida más directa para evitar que una cuenta olvidada se convierta en la puerta de entrada de la próxima campaña de password spraying.
