Microsoft 365 descubre un nuevo problema de seguridad que puede dejar a los usuarios sin acceso a su cuenta

El equipo de ciberseguridad de Proofpoint ha sacado a la luz una sofisticada operación rastreada bajo el identificador UNK_CondorFiltration, la cual ha puesto en jaque la postura defensiva de múltiples organizaciones internacionales. A través de un despliegue masivo de ataques de tipo password spraying, los atacantes registraron 32.825 intentos de autenticación dirigidos contra 5.714 cuentas individuales, utilizando para ello una red distribuida de 1.487 direcciones IP alojadas en servidores de Amazon Web Services. La ofensiva concentró su mayor impacto en Sudamérica, donde una única firma del sector minorista chileno absorbió el 78,3% de toda la actividad maliciosa. A pesar del volumen de la embestida, los perfiles de empleados convencionales no registraron accesos no autorizados; el éxito del ataque se limitó a siete credenciales pertenecientes a identidades funcionales e interconectadas a procesos del sistema.

–Cuentas técnicas vulneradas en cuestión de minutos debido a credenciales heredadas

Las cuentas comprometidas no estaban vinculadas a usuarios de carne y hueso, sino a tareas automatizadas de vital importancia operativa, como la aprobación de facturas a proveedores, la gestión de la plataforma de soporte, el procesamiento de solicitudes internas y el mantenimiento de puntos de venta. Tras auditar los registros del sistema, los analistas comprobaron la ausencia total de inicios de sesión legítimos previos en estas identidades, una pista contundente que indica que fueron creadas durante procesos de aprovisionamiento inicial y posteriormente archivadas en el directorio sin asignación de mantenimiento ni supervisión de seguridad.

La velocidad del compromiso resulta especialmente reveladora: la brecha de las siete cuentas se concretó en un lapso de apenas siete minutos. Esta simultaneidad respalda la hipótesis de que todas las identidades compartían una misma clave temporal generada automáticamente en el momento de su alta, la cual nunca fue modificada por los administradores. En relación con la vulnerabilidad inherente a este tipo de perfiles, los especialistas en ciberseguridad señalan una deficiencia estructural recurrente: «Resulta alarmante constatar cómo en las organizaciones se aplican controles rigurosos sobre las credenciales de los empleados mientras las identidades no humanas quedan relegadas a contraseñas predeterminadas que perduran indefinidamente en el sistema».

TeamFiltration: la herramienta automatizada que orquestó la intrusión

El motor detrás de esta campaña de intrusión es TeamFiltration, un entorno de software diseñado originalmente para auditorías de penetración en entornos de Microsoft 365 y Entra ID, pero reutilizado con fines destructivos. Esta utilidad automatiza de forma integral las etapas del ataque: efectúa el reconocimiento inicial, enumera cuentas activas, ejecuta la prueba masiva de credenciales, extrae información confidencial y establece mecanismos de persistencia prolongada a través de la infraestructura de OneDrive.

Para maximizar su tasa de éxito, la herramienta interactúa con las API públicas de Microsoft Teams para confirmar la existencia de un usuario antes de lanzar la prueba de contraseña, al tiempo que dispersa las peticiones entre cientos de direcciones IP en la nube para eludir las reglas de bloqueo por origen geográfico. La herramienta ya contaba con antecedentes tras ser empleada en la operación UNK_SneakyStrike, que en diciembre de 2024 afectó a más de 80.000 identidades de Entra ID. En este incidente reciente, la actividad se estructuró en tres oleadas comprendidas entre el 21 de julio y el 16 de agosto de 2026, alcanzando su pico crítico el 15 de agosto con el rastreo de 1.560 cuentas en una sola jornada, momento en el que se validaron los accesos no autorizados.

–El riesgo desatendido de las identidades no humanas en Entra ID

El caso evidencia una asimetría crítica en la gestión del riesgo informático. Mientras que el personal de una empresa debe someterse a políticas estrictas de renovación periódica de credenciales y autenticación de doble factor, las cuentas de servicio suelen quedar exentas de estas protecciones para evitar la interrupción de procesos automatizados. Si a esta falta de supervisión se le suma una nomenclatura predecible y la ausencia de un responsable directo dentro del organigrama informático, el perfil se convierte en un vector de entrada idóneo para actores maliciosos.

Una vez que TeamFiltration valida un par de credenciales correcto, la herramienta obtiene acceso inmediato a los recursos compartidos del ecosistema corporativo, demostrando que basta una sola cuenta olvidada para comprometer la confidencialidad de toda una organización. Para mitigar este vector de ataque en entornos de Microsoft 365, la recomendación técnica prioritaria consiste en auditar el inventario completo de cuentas de servicio, eliminar aquellas que carezcan de un propietario asignado, forzar el cambio inmediato de contraseñas por defecto e implementar políticas de autenticación multifactor adaptadas a identidades no humanas.