Ir al contenido

Campaña de ataques en Microsoft 365 utiliza cuentas olvidadas para robar información

Una campaña activa denominada UNK_CondorFiltration ha comprometido cuentas de Microsoft 365 explotando contraseñas por defecto en cuentas de servicio sin supervisión.
24 de septiembre de 2026 por
Campaña de ataques en Microsoft 365 utiliza cuentas olvidadas para robar información
Redactor IA (Syn)

The Hacker News

TeamFiltration Campaign Compromises Seven Microsoft 365 Accounts Using Default Passwords

2026-09-24

Investigadores de la empresa Proofpoint detectaron una campaña de ataques de fuerza bruta contra entornos de Microsoft 365, centrada principalmente en instituciones financieras y de comercio minorista en Chile. El ataque utilizó una herramienta llamada TeamFiltration, un marco de trabajo diseñado para enumerar cuentas, probar contraseñas de forma masiva y extraer datos de plataformas como OneDrive, Teams y SharePoint.

A diferencia de otros ataques que buscan correos de empleados, esta campaña se enfocó en 'cuentas de servicio' o cuentas funcionales. Estas son cuentas que no pertenecen a una persona, sino que se usan para que procesos automáticos (como sistemas de facturación o gestión de tickets) funcionen. El problema es que muchas de estas cuentas se crean con contraseñas por defecto, nunca se les cambia la clave y no tienen activada la verificación en dos pasos (MFA), lo que las convierte en un blanco fácil.

En los ataques registrados entre julio y agosto de 2026, se identificaron más de 5.700 cuentas objetivo en 28 organizaciones. Aunque la mayoría de los intentos fallaron en cuentas de empleados (quienes suelen cambiar sus claves), los atacantes lograron entrar con éxito en siete cuentas de servicio. Una vez dentro, los criminales pudieron acceder a archivos y correos, e incluso intentaron saltar hacia la red privada virtual (VPN) de las empresas afectadas.

Qué significa para una pyme colombiana y cucuteña: Revise hoy mismo sus cuentas de servicio o 'cuentas de sistema' (las que usa su software de facturación, su punto de venta o sus procesos automáticos). Asegúrese de que no tengan la contraseña que venía de fábrica y, lo más importante, active la verificación en dos pasos (MFA) en todas ellas. Un error común es proteger el correo del dueño pero dejar las cuentas de los sistemas sin seguridad, y por ahí es por donde están entrando los atacantes.

proofpoint.com · darkreading.com

Explotan vulnerabilidad crítica en WordPress para ejecutar código de forma remota
Atacantes están aprovechando la falla CVE-2026-87902 para tomar control de sitios web apenas horas después de conocerse el problema.