קבוצת תקיפה שקיבלה את הכינוי UNK_CondorFiltration ניהלה קמפיין מתמשך נגד ארגוני Microsoft 365, בעיקר בסקטור הפיננסי והקמעונאי בצ'ילה, תוך ניצול חשבונות שירות שנשכחו ונשארו עם סיסמאות ברירת מחדל. הקמפיין מדגים איך גם ארגון עם מדיניות סיסמאות תקנית לעובדים יכול להישאר חשוף דרך חשבונות טכניים שאיש לא עוקב אחריהם.

הפרטים
לפי מחקר של Proofpoint, התוקפים ניסו להתחבר ליותר מ-5,700 חשבונות ב-28 ארגוני Microsoft 365 שונים, תוך שימוש בכ-1,487 כתובות IP ייחודיות של שרתי AWS EC2 — פיזור שנועד להקשות על חסימת ההתקפה לפי כתובת מקור בודדת. מתוך כל הניסיונות, שבעה חשבונות בלבד נפרצו בפועל, וכולם היו חשבונות שירות (service accounts) פונקציונליים ולא חשבונות אישיים של עובדים. שישה מתוך השבעה נפרצו תוך שבע דקות בלבד, מה שמעיד על כך שהתוקפים כיוונו לסיסמאות ברירת מחדל או משותפות ולא ביצעו ניחוש ממוקד.
הקמפיין פעל בשלושה גלים בין 21 ביולי ל-16 באוגוסט 2026: תחילה נגד שני בנקים צ'יליאנים גדולים, לאחר מכן נגד מוסד פיננסי נוסף, ולבסוף נגד רשת קמעונאית גדולה שבה נצפו עד 1,560 ניסיונות התחברות ביום. לאחר פריצה מוצלחת, התוקפים ניגשו ל-Office, ל-OneDrive ול-Teams של החשבון, ומשם עברו דרך צמתי VPN גרמניים כדי לבדוק משאבי Azure ותשתיות ארגוניות נוספות — תוך דקות מהחדירה הראשונית. גורם התקיפה לא זוהה עדיין באופן חד-משמעי.
נקודות לשים לב
- המטרות בקמפיין הזה היו בצ'ילה, אך השיטה — ניצול חשבונות שירות שכוחים עם סיסמת ברירת מחדל וללא MFA — רלוונטית לכל ארגון שמריץ Microsoft 365, כולל בישראל.
- ערכו מיפוי של כל חשבונות השירות (לא רק חשבונות עובדים) ב-Microsoft 365/Entra ID שלכם, ובדקו אילו מהם עדיין רצים עם הסיסמה שהוגדרה בעת ההקמה.
- הפעילו MFA גם על חשבונות שירות ותפקידים פונקציונליים, לא רק על חשבונות משתמשים אנושיים — זו בדיוק הקטגוריה שנפרצה כאן.
- אם יש לכם חשבונות שירות שאינם פעילים בשימוש שוטף, שקלו לנטרל אותם לחלוטין במקום להשאיר אותם רדומים אך פעילים.
- קצב הפריצה המהיר (שש מתוך שבע תוך שבע דקות) הוא סימן אזהרה שכדאי לחפש בלוגים: ניסיונות התחברות רבים בזמן קצר מטווח כתובות IP של ספקי ענן ציבוריים כמו AWS.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.