Proofpoint a observé une campagne utilisant TeamFiltration pour tester des mots de passe sur plus de 5 700 comptes répartis dans 28 tenants Microsoft 365, principalement au Chili. Sept comptes ont été compromis. Tous étaient des comptes fonctionnels ou de service sans MFA ; selon les chercheurs, leurs mots de passe étaient probablement restés à leur valeur initiale.

Après ces connexions, les attaquants ont accédé à plusieurs services Microsoft 365 et tenté d’autres accès, notamment au VPN d’une entreprise. Les journaux examinés ne permettent toutefois pas de confirmer une exfiltration de données. Le cas rappelle l’intérêt d’inventorier les comptes de service, de revoir leurs mots de passe et de contrôler les accès qui leur sont accordés.