
Proofpoint araştırmacısı Pavel Asinovsky, 22 Eylül 2026’da UNK_CondorFiltration adıyla izlenen bir Microsoft 365 parola spreyi kampanyasını yayımladı. Araç izi, daha önce UNK_SneakyStrike raporunda belgelenen TeamFiltration çerçevesinin sabit kullanıcı aracısına bağlanıyor. Kampanya ağırlıklı olarak Şili’deki kurumları hedefledi; 28 kiracıda 5.714 benzersiz hesap denendi, 7 hesap ele geçirildi. The Hacker News aynı bulguları 24 Eylül’de aktardı.
Üç dalga, perakende odağı
Proofpoint Temmuz sonu–Ağustos 2026 aralığında 32.825 kimlik doğrulama olayı ve 1.487 AWS EC2 kaynak IP’si kaydetti. İlk dalga 21–24 Temmuz’da iki büyük Şili bankasına günde yaklaşık 100–120 hesapla yöneldi. 26–28 Temmuz’da hacim 27 Temmuz’da yaklaşık 1.520 hesaba çıktı. İki haftalık sessizlikten sonra 13–16 Ağustos’ta ikinci yüksek hacimli dalga geldi; 15 Ağustos’ta yaklaşık 1.560 hesapla zirve yapıldı. Bu son dalgada büyük bir Şili perakendecisi olayların yüzde 78,3’ünü taşıdı; doğrulanan yedi ele geçirme 14–15 Ağustos’ta burada görüldü.
Unutulmuş servis hesapları
Kişisel çalışan hesaplarında doğrulanmış ele geçirme yok. Yedi başarı da yönetilmeyen işlevsel veya servis hesaplarında. Telemetride bu hesapların önceki meşru oturum geçmişi yok; bilet, satıcı ödemesi, satış noktası veya talep işleri için açılıp sonra izlenmeden bırakılmış kimlikler. Altısı yedi dakika içinde kırıldı; bu, kurumsal kurulumda paylaşılan veya varsayılan parola setine işaret ediyor. Hesaplarda MFA zorunluluğu yoktu. Rapora göre saldırgan büyük olasılıkla BT’nin verdiği ve hiç döndürülmeyen varsayılan parolaları denedi.
Ele geçirme sonrası hareket
Çoğu ele geçen hesapta aynı AWS altyapısından Microsoft Office, OneDrive ve Teams erişimi görüldü; bu, TeamFiltration’ın otomatik dışa aktarma moduyla uyumlu. Oturum kayıtları tek başına veri sızıntısını kanıtlamıyor. Bir örnekte başarıdan yaklaşık 90 saniye sonra operatör Almanya’daki bir VPN düğümüne (149.88.104.19) geçti; kurumsal VPN SAML girişini denedi (MFA/koşullu erişim engelledi), Azure Portal’da MFA kayıt istemi tetikledi, OfficeHome ve SharePoint Online’a girdi, Graph API jetonu istedi.
Parmak izi ve önceki kullanım
TeamFiltration’ın varsayılan yapılandırmasında 2020 tarihli eski bir Microsoft Teams masaüstü kullanıcı aracısı sabit. Spreyleme AWS EC2 aralıklarından (ör. 3.101.0.0/16) FireProx ile bölge döndürerek yürüyor. Framework Joakim Kandefelt / TrustedSec tarafından DEF CON 30’da yayımlanan meşru bir test aracı; Proofpoint Haziran 2025’te UNK_SneakyStrike kümesinde aynı aracın on binlerce hesaba yöneldiğini yazmıştı. Bu turdaki coğrafi odak Şili; raporda Türkiye’ye özgü bir kiracı veya kurum adı geçmiyor.
Kapak temsili bir ofis sahnesidir; Proofpoint veya Şili kurumlarının olay görüntüsü değildir.
Kaynaklar
- Proofpoint — Spraying in the Andes: TeamFiltration Returns (22 Eyl 2026, birincil)
- The Hacker News — TeamFiltration Campaign Compromises Seven Microsoft 365 Accounts (24 Eyl 2026)
Sık sorulan sorular
Ele geçen hesaplar kişisel miydi?
Proofpoint’e göre hayır. Doğrulanan yedi ele geçirme yönetilmeyen işlevsel veya servis hesaplarındaydı; kişisel çalışan hesaplarında doğrulanmış başarı yoktu.
Türkiye etkilenmiş mi?
Raporda Türkiye’ye özgü bir kiracı veya kurum adı yer almıyor; odak Şili perakende ve finans kurumları. Metinler açıldıkça güncellenir.


