کمپین UNK_CondorFiltration؛ نفوذ به هفت حساب Microsoft 365 با رمزهای عبور پیش‌فرض فراموش‌شده

اخبار داغ فناوری اطلاعات و امنیت شبکه

بیش از ۵۷۰۰ حساب کاربری در ۲۸ سازمان چیلیایی هدف قرار گرفتند

پژوهشگران امنیت سایبری، جزئیات یک کمپین فعال با نام رمز UNK_CondorFiltration را منتشر کرده‌اند که بیش از ۵۷۰۰ حساب کاربری را در ۲۸ تننت (Tenant) مختلف Microsoft 365 هدف قرار داده است. این کمپین با استفاده از ابزار متن‌باز TeamFiltration، هفت حساب سرویس بدون نظارت را با استفاده از رمزهای عبور پیش‌فرض، به‌خطر انداخته است.


تمرکز جغرافیایی: نهادهای مالی و خرده‌فروشی چیلی

بر اساس گزارش شرکت امنیتی Proofpoint، این فعالیت عمدتاً نهادهای خرده‌فروشی و مالی چیلی را هدف قرار داده و از ۱,۴۸۷ آدرس IP منحصربه‌فرد متعلق به سرویس ابری آمازون (AWS EC2) سرچشمه گرفته است.

به گفته این شرکت امنیت سازمانی، این کمپین موفق به به‌خطر انداختن ۷ حساب کاربری شده که همگی حساب‌های عملیاتی یا سرویس بدون نظارت بوده‌اند، نه حساب‌های شخصی کارکنان؛ موضوعی که یک شکاف حیاتی امنیتی را حول محور هویت‌های غیرانسانی فراموش‌شده، با رمزهای عبور پیش‌فرض یا هرگز چرخانده‌نشده و بدون احراز هویت چندعاملی (MFA)، برجسته می‌کند.


سه موج حمله؛ از ژوئیه تا اوت ۲۰۲۶

این کمپین حملات فراگیر رمز عبور (Brute-Force) علیه Microsoft 365، طی سه موج مجزا از اواخر ژوئیه تا اوت ۲۰۲۶ اجرا شده است. یک خرده‌فروش چیلیایی که نامش فاش نشده، با تحمل ۷۸.۳ درصد از تمام رویدادهای احراز هویت مشاهده‌شده، بیشترین فشار این حملات را متحمل شده است:


چرا حساب‌های سرویس؛ نه حساب‌های شخصی کارکنان؟

شواهد نشان می‌دهد این عامل تهدید احتمالاً حساب‌ها را با رمزهای عبور پیش‌فرض اسپری (Spray) کرده است؛ از جمله اعتبارنامه‌هایی که توسط تیم‌های فناوری اطلاعات تخصیص داده شده‌اند اما هرگز چرخانده نشده‌اند. این فعالیت عمدتاً حساب‌های سرویس غیرفعال را هدف قرار داده، برخلاف حساب‌های شخصی کارکنان که کاربران معمولاً موظف‌اند رمز عبور آن‌ها را به‌طور دوره‌ای تغییر دهند.

بر اساس گزارش Proofpoint، این حساب‌های سرویس، برای اجرای عملیات‌های کسب‌وکاری تخصیص داده شده و سپس بدون هیچ نظارتی رها شده‌اند، در حالی که همچنان اعتبارنامه اصلی خود را حفظ کرده‌اند. هر مورد از نفوذهای موفق، به حساب‌های سرویس بدون نظارت با رمز عبور پیش‌فرض مرتبط بوده است.

نفوذ به ۶ حساب از ۷ حساب، در کمتر از ۷ دقیقه

نکته قابل‌توجه این است که شش مورد از هفت حساب به‌خطرافتاده، در کمتر از ۷ دقیقه نفوذ شده‌اند؛ سرعتی که به‌احتمال زیاد نشان‌دهنده استفاده از یک مجموعه رمز عبور مشترک یا پیش‌فرض است، نه یک حمله پرکردن اعتبارنامه (Credential Stuffing) هدفمند و جداگانه برای هر حساب.


TeamFiltration؛ ابزاری قانونی با قابلیت‌های تهاجمی گسترده

این فعالیت با استفاده از TeamFiltration مشخصه‌یابی شده است؛ یک چارچوب تهاجمی چندسکویی و قانونی که برای «فهرست‌برداری، اسپری کردن، استخراج داده و بک‌دور کردن» حساب‌های Entra ID طراحی شده است. این ابزار به یک اپراتور اجازه می‌دهد حساب‌های ایمیل را تأیید کند، رمزهای عبور رایج یا هدفمند را روی حساب‌های فهرست‌برداری‌شده آزمایش کند، داده‌های حساس را جمع‌آوری کند، و دسترسی پنهان و تعاملی به OneDrive کسب کند.

مسیر حرکت مهاجم پس از نفوذ

در بیشتر حساب‌های به‌خطرافتاده، عامل تهدید از این جای‌پا برای دسترسی به Microsoft Office، OneDrive و Teams بهره برده است؛ فعالیتی که می‌تواند نشانه‌ای از جمع‌آوری و استخراج داده باشد. با این حال، صرف رویدادهای ورود به سیستم را نمی‌توان به‌تنهایی به‌عنوان شاهدی قطعی بر استخراج داده در نظر گرفت.

در کمتر از ۲ دقیقه پس از نفوذ موفق، اپراتور مشاهده شده که به سمت یک گره VPN آلمانی حرکت کرده تا VPN شرکتی هدف (با آدرسی مانند vpn.[نام حذف‌شده].cl/SAML20/SP) را بررسی کند، به پرتال Azure دسترسی یابد، SharePoint Online را مرور کند، و درخواست‌های توکن Microsoft Graph API را آغاز کند.


سابقه پیشین: کمپین UNK_SneakyStrike با ۸۰ هزار قربانی

این نخستین باری نیست که ابزار TeamFiltration در حملات مخرب مورد استفاده قرار می‌گیرد. در ژوئن ۲۰۲۵، Proofpoint خوشه تهدید دیگری با نام UNK_SneakyStrike را مستندسازی کرده بود که با استفاده از همین چارچوب متن‌باز آزمون نفوذ، بیش از ۸۰ هزار حساب کاربری را در صدها سازمان مختلف هدف قرار داده بود.

این سابقه نشان می‌دهد TeamFiltration، به‌رغم طراحی اولیه آن به‌عنوان یک ابزار قانونی آزمون نفوذ، به‌طور مستمر توسط عوامل تهدید برای اجرای کمپین‌های حمله فراگیر رمز عبور در مقیاس بزرگ علیه اکوسیستم Microsoft 365 مورد سوءاستفاده قرار می‌گیرد.


پیام کلیدی Proofpoint: حلقه ضعیف واقعی، حساب فراموش‌شده است

Proofpoint در جمع‌بندی گزارش خود تأکید کرده کمپین UNK_CondorFiltration یادآوری این نکته است که یکی از ضعیف‌ترین حلقه‌های محیط امنیتی هویت سازمانی، اغلب یک کارمند فیشینگ‌شده یا یک بهره‌بردار روز-صفر نیست؛ بلکه حساب فراموش‌شده است. به گفته این شرکت، حساب‌های سرویسی که برای راحتی کار ایجاد شده و هرگز مورد بازبینی مجدد قرار نگرفته‌اند، سطح حمله‌ای هستند که از نظر ساختاری، بدون محافظت باقی مانده‌اند.


چرا این کمپین اهمیت دارد؟

این گزارش، توجه را به یک نقطه کور امنیتی رایج اما اغلب نادیده گرفته‌شده در محیط‌های سازمانی جلب می‌کند: حساب‌های سرویس و عملیاتی. برخلاف حساب‌های شخصی کارکنان که معمولاً تحت سیاست‌های چرخش اجباری رمز عبور و نظارت مستمر قرار دارند، حساب‌های سرویس اغلب یک‌بار ایجاد شده و سپس فراموش می‌شوند؛ در حالی که همچنان به منابع حساس سازمانی دسترسی دارند.

سرعت بسیار بالای نفوذ به شش حساب از هفت حساب (کمتر از ۷ دقیقه) نیز نشان می‌دهد این حساب‌ها احتمالاً از یک رمز عبور مشترک یا پیش‌فرض استفاده می‌کرده‌اند که به‌سادگی برای مهاجمان قابل‌حدس بوده است؛ الگویی که نشان می‌دهد بسیاری از سازمان‌ها، حتی در محیط‌های حساس مالی و خرده‌فروشی، همچنان فاقد فرایندهای منظم برای شناسایی، چرخش و نظارت بر این نوع حساب‌ها هستند.

حرکت سریع مهاجم پس از نفوذ — از دسترسی به Office و OneDrive گرفته تا بررسی VPN شرکتی و پرتال Azure در کمتر از دو دقیقه — نیز نشان‌دهنده یک عملیات به‌خوبی سازمان‌یافته و خودکار است که به‌سرعت از یک نقطه ورود اولیه، به سمت گسترش دسترسی در سراسر زیرساخت ابری سازمان حرکت می‌کند.


توصیه‌های امنیتی


جمع‌بندی

کمپین UNK_CondorFiltration، نمونه‌ای گویا از یک تهدید ساده اما مؤثر است که نه بر پیچیدگی فنی، بلکه بر یک ضعف مدیریتی رایج در سازمان‌ها تکیه دارد: فراموش شدن حساب‌های سرویس. با وجود مقیاس گسترده این کمپین — بیش از ۵۷۰۰ حساب هدف در ۲۸ سازمان — تنها هفت حساب، آن هم همگی حساب‌های سرویس با رمز عبور پیش‌فرض، به‌خطر افتاده‌اند؛ نکته‌ای که هم نشان‌دهنده مؤثر بودن سیاست‌های چرخش رمز عبور برای حساب‌های شخصی کارکنان است، و هم زنگ خطری جدی برای مدیریت ناکافی هویت‌های غیرانسانی در بسیاری از سازمان‌ها. برای تیم‌های امنیتی، این کمپین یادآوری روشنی است که محیط امنیتی هویت سازمانی، تنها به اندازه ضعیف‌ترین و فراموش‌شده‌ترین حساب آن قوی است.

برچسب ها: UNK_CondorFiltration , Microsoft 365, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news

نوشته شده توسط تیم خبر.

چاپ