کمپین UNK_CondorFiltration؛ نفوذ به هفت حساب Microsoft 365 با رمزهای عبور پیشفرض فراموششده
اخبار داغ فناوری اطلاعات و امنیت شبکهبیش از ۵۷۰۰ حساب کاربری در ۲۸ سازمان چیلیایی هدف قرار گرفتند
پژوهشگران امنیت سایبری، جزئیات یک کمپین فعال با نام رمز UNK_CondorFiltration را منتشر کردهاند که بیش از ۵۷۰۰ حساب کاربری را در ۲۸ تننت (Tenant) مختلف Microsoft 365 هدف قرار داده است. این کمپین با استفاده از ابزار متنباز TeamFiltration، هفت حساب سرویس بدون نظارت را با استفاده از رمزهای عبور پیشفرض، بهخطر انداخته است.
تمرکز جغرافیایی: نهادهای مالی و خردهفروشی چیلی
بر اساس گزارش شرکت امنیتی Proofpoint، این فعالیت عمدتاً نهادهای خردهفروشی و مالی چیلی را هدف قرار داده و از ۱,۴۸۷ آدرس IP منحصربهفرد متعلق به سرویس ابری آمازون (AWS EC2) سرچشمه گرفته است.
به گفته این شرکت امنیت سازمانی، این کمپین موفق به بهخطر انداختن ۷ حساب کاربری شده که همگی حسابهای عملیاتی یا سرویس بدون نظارت بودهاند، نه حسابهای شخصی کارکنان؛ موضوعی که یک شکاف حیاتی امنیتی را حول محور هویتهای غیرانسانی فراموششده، با رمزهای عبور پیشفرض یا هرگز چرخاندهنشده و بدون احراز هویت چندعاملی (MFA)، برجسته میکند.
سه موج حمله؛ از ژوئیه تا اوت ۲۰۲۶
این کمپین حملات فراگیر رمز عبور (Brute-Force) علیه Microsoft 365، طی سه موج مجزا از اواخر ژوئیه تا اوت ۲۰۲۶ اجرا شده است. یک خردهفروش چیلیایی که نامش فاش نشده، با تحمل ۷۸.۳ درصد از تمام رویدادهای احراز هویت مشاهدهشده، بیشترین فشار این حملات را متحمل شده است:
- ۲۱ تا ۲۴ ژوئیه: هدفگیری روزانه حدود ۱۰۰ تا ۱۲۰ حساب منحصربهفرد، متمرکز بر دو نهاد بزرگ بانکی چیلی
- ۲۶ تا ۲۸ ژوئیه: رسیدن به اوج حدود ۱,۵۲۰ حساب در تاریخ ۲۷ ژوئیه، پیش از افت شدید، با هدفگیری یک نهاد مالی بزرگ دیگر چیلی
- ۱۳ تا ۱۶ اوت: رسیدن به اوج حدود ۱,۵۶۰ حساب در تاریخ ۱۵ اوت، با هدفگیری یک خردهفروش بزرگ چیلی، که منجر به بهخطر افتادن هفت حساب کاربری شد
چرا حسابهای سرویس؛ نه حسابهای شخصی کارکنان؟
شواهد نشان میدهد این عامل تهدید احتمالاً حسابها را با رمزهای عبور پیشفرض اسپری (Spray) کرده است؛ از جمله اعتبارنامههایی که توسط تیمهای فناوری اطلاعات تخصیص داده شدهاند اما هرگز چرخانده نشدهاند. این فعالیت عمدتاً حسابهای سرویس غیرفعال را هدف قرار داده، برخلاف حسابهای شخصی کارکنان که کاربران معمولاً موظفاند رمز عبور آنها را بهطور دورهای تغییر دهند.
بر اساس گزارش Proofpoint، این حسابهای سرویس، برای اجرای عملیاتهای کسبوکاری تخصیص داده شده و سپس بدون هیچ نظارتی رها شدهاند، در حالی که همچنان اعتبارنامه اصلی خود را حفظ کردهاند. هر مورد از نفوذهای موفق، به حسابهای سرویس بدون نظارت با رمز عبور پیشفرض مرتبط بوده است.
نفوذ به ۶ حساب از ۷ حساب، در کمتر از ۷ دقیقه
نکته قابلتوجه این است که شش مورد از هفت حساب بهخطرافتاده، در کمتر از ۷ دقیقه نفوذ شدهاند؛ سرعتی که بهاحتمال زیاد نشاندهنده استفاده از یک مجموعه رمز عبور مشترک یا پیشفرض است، نه یک حمله پرکردن اعتبارنامه (Credential Stuffing) هدفمند و جداگانه برای هر حساب.
TeamFiltration؛ ابزاری قانونی با قابلیتهای تهاجمی گسترده
این فعالیت با استفاده از TeamFiltration مشخصهیابی شده است؛ یک چارچوب تهاجمی چندسکویی و قانونی که برای «فهرستبرداری، اسپری کردن، استخراج داده و بکدور کردن» حسابهای Entra ID طراحی شده است. این ابزار به یک اپراتور اجازه میدهد حسابهای ایمیل را تأیید کند، رمزهای عبور رایج یا هدفمند را روی حسابهای فهرستبرداریشده آزمایش کند، دادههای حساس را جمعآوری کند، و دسترسی پنهان و تعاملی به OneDrive کسب کند.
مسیر حرکت مهاجم پس از نفوذ
در بیشتر حسابهای بهخطرافتاده، عامل تهدید از این جایپا برای دسترسی به Microsoft Office، OneDrive و Teams بهره برده است؛ فعالیتی که میتواند نشانهای از جمعآوری و استخراج داده باشد. با این حال، صرف رویدادهای ورود به سیستم را نمیتوان بهتنهایی بهعنوان شاهدی قطعی بر استخراج داده در نظر گرفت.
در کمتر از ۲ دقیقه پس از نفوذ موفق، اپراتور مشاهده شده که به سمت یک گره VPN آلمانی حرکت کرده تا VPN شرکتی هدف (با آدرسی مانند vpn.[نام حذفشده].cl/SAML20/SP) را بررسی کند، به پرتال Azure دسترسی یابد، SharePoint Online را مرور کند، و درخواستهای توکن Microsoft Graph API را آغاز کند.
سابقه پیشین: کمپین UNK_SneakyStrike با ۸۰ هزار قربانی
این نخستین باری نیست که ابزار TeamFiltration در حملات مخرب مورد استفاده قرار میگیرد. در ژوئن ۲۰۲۵، Proofpoint خوشه تهدید دیگری با نام UNK_SneakyStrike را مستندسازی کرده بود که با استفاده از همین چارچوب متنباز آزمون نفوذ، بیش از ۸۰ هزار حساب کاربری را در صدها سازمان مختلف هدف قرار داده بود.
این سابقه نشان میدهد TeamFiltration، بهرغم طراحی اولیه آن بهعنوان یک ابزار قانونی آزمون نفوذ، بهطور مستمر توسط عوامل تهدید برای اجرای کمپینهای حمله فراگیر رمز عبور در مقیاس بزرگ علیه اکوسیستم Microsoft 365 مورد سوءاستفاده قرار میگیرد.
پیام کلیدی Proofpoint: حلقه ضعیف واقعی، حساب فراموششده است
Proofpoint در جمعبندی گزارش خود تأکید کرده کمپین UNK_CondorFiltration یادآوری این نکته است که یکی از ضعیفترین حلقههای محیط امنیتی هویت سازمانی، اغلب یک کارمند فیشینگشده یا یک بهرهبردار روز-صفر نیست؛ بلکه حساب فراموششده است. به گفته این شرکت، حسابهای سرویسی که برای راحتی کار ایجاد شده و هرگز مورد بازبینی مجدد قرار نگرفتهاند، سطح حملهای هستند که از نظر ساختاری، بدون محافظت باقی ماندهاند.
چرا این کمپین اهمیت دارد؟
این گزارش، توجه را به یک نقطه کور امنیتی رایج اما اغلب نادیده گرفتهشده در محیطهای سازمانی جلب میکند: حسابهای سرویس و عملیاتی. برخلاف حسابهای شخصی کارکنان که معمولاً تحت سیاستهای چرخش اجباری رمز عبور و نظارت مستمر قرار دارند، حسابهای سرویس اغلب یکبار ایجاد شده و سپس فراموش میشوند؛ در حالی که همچنان به منابع حساس سازمانی دسترسی دارند.
سرعت بسیار بالای نفوذ به شش حساب از هفت حساب (کمتر از ۷ دقیقه) نیز نشان میدهد این حسابها احتمالاً از یک رمز عبور مشترک یا پیشفرض استفاده میکردهاند که بهسادگی برای مهاجمان قابلحدس بوده است؛ الگویی که نشان میدهد بسیاری از سازمانها، حتی در محیطهای حساس مالی و خردهفروشی، همچنان فاقد فرایندهای منظم برای شناسایی، چرخش و نظارت بر این نوع حسابها هستند.
حرکت سریع مهاجم پس از نفوذ — از دسترسی به Office و OneDrive گرفته تا بررسی VPN شرکتی و پرتال Azure در کمتر از دو دقیقه — نیز نشاندهنده یک عملیات بهخوبی سازمانیافته و خودکار است که بهسرعت از یک نقطه ورود اولیه، به سمت گسترش دسترسی در سراسر زیرساخت ابری سازمان حرکت میکند.
توصیههای امنیتی
- تمام حسابهای سرویس و عملیاتی سازمان خود را شناسایی و فهرستبرداری کنید؛ بهویژه آنهایی که مدتهاست مورد بازبینی قرار نگرفتهاند.
- رمزهای عبور پیشفرض یا تخصیصدادهشده توسط تیم فناوری اطلاعات را برای تمام حسابهای سرویس، بلافاصله پس از ایجاد و بهطور دورهای پس از آن، تغییر دهید.
- احراز هویت چندعاملی (MFA) را برای تمام حسابها، از جمله حسابهای سرویس و غیرانسانی، فعال کنید؛ نه فقط حسابهای شخصی کارکنان.
- نظارت مستمر بر فعالیت ورود حسابهای سرویس را پیادهسازی کنید تا الگوهای غیرعادی، مانند تعداد بالای تلاشهای ورود ناموفق در بازه زمانی کوتاه، بهسرعت شناسایی شوند.
- دسترسی حسابهای سرویس به منابع حساس مانند SharePoint، Azure Portal و VPN شرکتی را بر اساس اصل حداقل دسترسی محدود کنید.
- ترافیک ورودی از آدرسهای IP مرتبط با سرویسهای ابری عمومی (مانند AWS EC2) را برای شناسایی الگوهای حمله فراگیر رمز عبور پایش کنید.
- بهطور منظم، سیاست چرخش رمز عبور و بازبینی حسابهای سرویس را در سراسر سازمان اجرا و ممیزی کنید تا از انباشت حسابهای فراموششده جلوگیری شود.
جمعبندی
کمپین UNK_CondorFiltration، نمونهای گویا از یک تهدید ساده اما مؤثر است که نه بر پیچیدگی فنی، بلکه بر یک ضعف مدیریتی رایج در سازمانها تکیه دارد: فراموش شدن حسابهای سرویس. با وجود مقیاس گسترده این کمپین — بیش از ۵۷۰۰ حساب هدف در ۲۸ سازمان — تنها هفت حساب، آن هم همگی حسابهای سرویس با رمز عبور پیشفرض، بهخطر افتادهاند؛ نکتهای که هم نشاندهنده مؤثر بودن سیاستهای چرخش رمز عبور برای حسابهای شخصی کارکنان است، و هم زنگ خطری جدی برای مدیریت ناکافی هویتهای غیرانسانی در بسیاری از سازمانها. برای تیمهای امنیتی، این کمپین یادآوری روشنی است که محیط امنیتی هویت سازمانی، تنها به اندازه ضعیفترین و فراموششدهترین حساب آن قوی است.
برچسب ها: UNK_CondorFiltration , Microsoft 365, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news