Proofpoint ordnet die Kampagne einem Bedrohungscluster namens UNK_CondorFiltration zu. Das Vorgehen folgt einem einfachen Muster: Die Angreifer probierten Standardpasswörter durch, darunter Zugangsdaten, die IT-Abteilungen beim Einrichten vergeben und danach nie gewechselt hatten. Persönliche Mitarbeiterkonten blieben weitgehend außen vor – dort erzwingen Richtlinien regelmäßige Passwortwechsel. Ruhende Dienstkonten hingegen wurden einst für den Geschäftsbetrieb angelegt und anschließend nicht weiter überwacht. Jede einzelne erfolgreiche Kompromittierung ließ sich auf ein solches unbeaufsichtigtes Konto mit Standardpasswort zurückführen.

Als Werkzeug diente TeamFiltration, ein legitimes plattformübergreifendes Offensiv-Framework, das nach eigener Beschreibung dem “Aufzählen, Sprühen, Exfiltrieren und Hintertüren-Einrichten” von Entra-ID-Konten dient. Damit lassen sich E-Mail-Konten auf Gültigkeit prüfen, gängige oder gezielt ausgewählte Passwörter gegen zuvor ermittelte Konten testen, sensible Daten einsammeln und verdeckter, interaktiver Zugriff auf OneDrive herstellen.

Nach der Übernahme griffen die Angreifer bei den meisten betroffenen Konten auf Microsoft Office, OneDrive und Teams zu. Das deutet laut Proofpoint auf das Sammeln und Abziehen von Daten hin – allerdings betonen die Forscher, dass Anmeldeereignisse allein kein Beleg für eine tatsächliche Exfiltration sind.

Anzeige

Bemerkenswert ist das Tempo der anschließenden Bewegungen: Weniger als zwei Minuten nach einer erfolgreichen Kompromittierung wechselte der Operator auf einen deutschen VPN-Knoten, um von dort das Firmen-VPN unter der Adresse “vpn.[geschwärzt].cl/SAML20/SP” abzutasten, das Azure-Portal aufzurufen, SharePoint Online zu durchsuchen und Token-Anfragen an die Microsoft-Graph-API zu stellen.

Die geografische Verteilung der Ziele ist eindeutig: Chilenische Einzelhändler und Finanzinstitute standen im Mittelpunkt, ein einzelner Händler vereinte mehr als drei Viertel aller beobachteten Anmeldeversuche auf sich. Die 1.487 Quell-IP-Adressen aus der AWS-EC2-Infrastruktur verteilten die Versuche breit genug, um einfache Sperrmechanismen zu unterlaufen.

Es ist nicht der erste Missbrauch des Frameworks, den Proofpoint dokumentiert. Im Juni 2025 hatte das Unternehmen ein Cluster namens UNK_SneakyStrike beschrieben, das mit demselben quelloffenen Penetrationstest-Werkzeug über 80.000 Benutzerkonten in Cloud-Mandanten hunderter Organisationen angriff.

Das Fazit der Forscher richtet sich gegen eine verbreitete Annahme: “Die UNK_CondorFiltration-Kampagne erinnert daran, dass eines der schwächsten Glieder im Identitätsperimeter eines Unternehmens oft weder ein per Phishing getäuschter Mitarbeiter noch ein Zero-Day-Exploit ist”, so Proofpoint. “Es ist das vergessene Konto. Dienstkonten, die aus Bequemlichkeit eingerichtet und nie wieder angesehen wurden, sind eine strukturell ungeschützte Angriffsfläche.”