TeamFiltration compromete siete cuentas de Microsoft 365 con contraseñas por defecto
Proofpoint documenta una campaña de fuerza bruta contra 28 tenants de Microsoft 365 que probó credenciales en más de 5.700 cuentas y entró en siete, todas de servicio y sin MFA.

Proofpoint ha documentado una campaña activa de fuerza bruta contra Microsoft 365 que probó credenciales en más de 5.700 cuentas repartidas en 28 tenants distintos. El actor, bautizado UNK_CondorFiltration, se apoyó en TeamFiltration, un framework ofensivo de código abierto, y consiguió entrar en siete cuentas. Ninguna era de empleados: todas eran cuentas funcionales o de servicio sin gestionar, con contraseña por defecto o sin rotar y sin MFA.
Tres oleadas y un objetivo claro
La actividad se desplegó en tres tandas entre finales de julio y agosto de 2026. La primera, del 21 al 24 de julio, apuntó a entre 100 y 120 cuentas diarias contra un minorista chileno sin identificar, que concentró el 78,3% de todos los eventos de autenticación observados. La segunda, del 26 al 28 de julio, fue contra dos grandes bancos chilenos y alcanzó un pico de unas 1.520 cuentas el día 27 antes de caer en picado. La tercera, del 13 al 16 de agosto, se dirigió a otra gran entidad financiera del país, con un pico de 1.560 cuentas el día 15. Todo el tráfico salió de 1.487 direcciones IP de origen distintas, todas instancias EC2 de AWS.
El detalle que más dice de la campaña es la velocidad: seis de las siete cuentas comprometidas cayeron en menos de siete minutos. Eso apunta a una contraseña compartida o por defecto, no a credential stuffing individualizado. Es el patrón que Proofpoint describe sin rodeos: IT aprovisiona cuentas de servicio para automatizar operaciones, nadie las vuelve a mirar y siguen arrastrando la credencial original.
El framework empleado, TeamFiltration, está pensado para enumerar, hacer spraying, exfiltrar y backdoor a cuentas de Entra ID. Permite validar correos, probar contraseñas comunes o dirigidas sobre las cuentas enumeradas, recoger datos sensibles y obtener acceso interactivo y encubierto a OneDrive.
Del inicio de sesión al pivote
Menos de dos minutos después de comprometer una cuenta, el operador saltaba a un nodo VPN alemán para sondear la VPN corporativa ((vpn.[redacted].cl/SAML20/SP)), abrir Azure Portal, navegar SharePoint Online y lanzar peticiones de token a la Microsoft Graph API.
En la mayoría de las cuentas afectadas, ese punto de apoyo sirvió para entrar en Office, OneDrive y Teams, lo que encaja con recolección y exfiltración de datos. Proofpoint matiza que los eventos de inicio de sesión, por sí solos, no prueban que hubiera exfiltración.
No es la primera vez que este framework aparece en ataques. En junio de 2025, la misma empresa detalló el clúster UNK_SneakyStrike, que usó esta herramienta de pentesting de código abierto contra más de 80.000 cuentas en cientos de organizaciones.
"La campaña UNK_CondorFiltration es un recordatorio de que uno de los eslabones más débiles del perímetro de identidad empresarial no suele ser un empleado phishingado ni un exploit de día cero. Es la cuenta olvidada", resume Proofpoint.
El mensaje para quien administra tenants de Entra ID es incómodo pero concreto: el inventario de identidades no humanas es tan importante como el de personas. Una cuenta de servicio sin MFA, con contraseña de fábrica y sin monitorizar no es deuda técnica, es una puerta abierta con la llave puesta.
