Ir al contenido principal
← Volver a Newlatests
Portada: TeamFiltration compromete cuentas de servicio de Microsoft 365 en organizaciones chilenas
InternacionalInteligencia de Amenazas

TeamFiltration compromete cuentas de servicio de Microsoft 365 en organizaciones chilenas

25 de septiembre de 2026•ENERIT Cyber IntelligenceSeveridad alta

TeamFiltration compromete cuentas de servicio de Microsoft 365 en organizaciones chilenas

Una campaña de pulverización de contraseñas apuntó a 5.700 cuentas en 28 tenants de Microsoft 365, con foco en bancos y comercios de Chile. Los siete accesos confirmados afectaron identidades de servicio sin MFA y con credenciales previsibles o no rotadas.

Qué ocurrió

Proofpoint identificó una campaña activa, rastreada como UNK_CondorFiltration, que empleó el marco ofensivo TeamFiltration contra más de 5.700 cuentas de 28 tenants de Microsoft 365 en Latinoamérica. La actividad se concentró en bancos y comercios de Chile y utilizó 1.487 direcciones de origen de AWS EC2 para distribuir los intentos.

Las tres oleadas observadas se produjeron entre el 21 de julio y el 16 de agosto de 2026. Dos alcanzaron instituciones financieras chilenas; la tercera se dirigió a un gran minorista y produjo los siete compromisos confirmados. La investigación primaria se publicó el 22 de septiembre y la cobertura técnica independiente, el 24.

El punto débil fueron identidades olvidadas

Todas las cuentas comprometidas eran identidades funcionales o de servicio sin un historial legítimo de inicio de sesión, sin MFA y aparentemente protegidas con contraseñas predeterminadas, compartidas o nunca rotadas. Seis fueron vulneradas en menos de siete minutos, un patrón coherente con credenciales comunes de aprovisionamiento.

No se confirmó ningún compromiso de cuentas personales. El caso expone una brecha frecuente en la administración de identidades no humanas: permanecen activas para procesos operativos, pero sin propietario, revisión periódica ni controles equivalentes a los aplicados a usuarios.

Actividad posterior al acceso

Tras validar algunas credenciales, el operador accedió a aplicaciones de Microsoft 365 y, en ciertos casos, a Azure Portal, SharePoint Online y solicitudes de token de Microsoft Graph. También se observó un cambio rápido desde infraestructura de AWS hacia un nodo VPN alemán y un intento de autenticación contra el portal VPN corporativo.

Estos eventos acreditan acceso no autorizado y exploración posterior, pero por sí solos no demuestran que se haya extraído información. La capacidad nativa de TeamFiltration para recolectar correo, conversaciones y archivos eleva, no obstante, el riesgo de confidencialidad.

Medidas defensivas

La prioridad es tratar las cuentas de servicio como identidades privilegiadas administradas, no como excepciones permanentes a las políticas de acceso.

  • Inventariar identidades funcionales y de servicio, asignarles propietario y desactivar las que no tengan una función vigente.
  • Eliminar contraseñas predeterminadas o compartidas, rotar secretos y migrar a identidades administradas o credenciales de carga de trabajo cuando sea posible.
  • Aplicar MFA o controles de acceso condicional compatibles con la carga de trabajo y bloquear autenticación heredada.
  • Buscar inicios desde AWS seguidos por VPN comerciales, clientes de Teams obsoletos y accesos anómalos a Azure Portal, SharePoint, OneDrive o Microsoft Graph.
  • Investigar cuentas sin actividad histórica que comiencen a autenticar y revocar sesiones y tokens ante cualquier evidencia de abuso.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    The Hacker News ↗
    prensa especializada
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista