Account di servizio dimenticati aprono Microsoft 365
Proofpoint riferisce che la campagna TeamFiltration, denominata UNK_CondorFiltration, ha preso di mira oltre 5.700 account Microsoft 365 in 28 tenant e ha compromesso sette account di servizio o funzionali non gestiti. Il quadro conta più del numero di accessi riusciti: il punto debole non sono stati i dipendenti, ma identità non umane lasciate fuori dai controlli normali.
Gli attaccanti hanno fatto password spraying finché non hanno trovato account con password di default o mai ruotate e senza MFA. In sette minuti hanno compromesso sei dei sette account, segno di credenziali condivise o ancora valide su più sistemi. Da lì hanno ottenuto accesso a Office, OneDrive e Teams, cioè a dati e flussi di lavoro del tenant.
Per chi usa Microsoft 365 ed Entra ID, la lezione è netta: se gli account di servizio restano fuori inventario e fuori MFA, la protezione degli utenti non copre il vero punto d’ingresso. In tenant retail e finanziari, questa è una via concreta per mantenere l’accesso anche quando le caselle dei dipendenti sono ben difese.