VIGÍA Ciber
AltaCampañaretailfinancierobancaChileLatAm

Campaña TeamFiltration compromete cuentas Microsoft 365 en empresas chilenas

24 de septiembre de 2026 · Por Erick Marin

Qué pasó

Investigadores de Proofpoint identificaron una campaña activa denominada UNK_CondorFiltration, que utiliza la herramienta de pentesting ofensivo TeamFiltration para comprometer cuentas de Microsoft 365. La operación ha afectado a más de 5.700 cuentas distribuidas en 28 tenants organizacionales, con un enfoque particular en instituciones de retail y financieras en Chile.

Según el reporte, los atacantes utilizaron 1.487 direcciones IP únicas de origen provenientes de instancias AWS EC2 para ejecutar los intentos de acceso, lo que sugiere una infraestructura distribuida diseñada para evadir controles de detección basados en geolocalización o volumen de intentos por IP. Se confirmó el compromiso exitoso de al menos 7 cuentas mediante esta técnica.

La naturaleza distribuida del ataque, combinada con el uso de una herramienta legítima de pruebas de penetración adaptada para fines maliciosos, representa un desafío para los equipos de seguridad que dependen únicamente de reglas estáticas de detección.

Qué significa para empresas en LatAm

Este ataque confirma que las organizaciones chilenas del sector retail y financiero son blancos activos de campañas de account takeover contra plataformas cloud como Microsoft 365. La escala del ataque (miles de cuentas objetivo en decenas de tenants) indica un enfoque automatizado y potencialmente replicable contra otras empresas de la región que usan el mismo ecosistema Microsoft.

El uso de infraestructura AWS distribuida para los intentos de acceso complica la detección tradicional basada en bloqueo de IPs, por lo que las defensas deben apoyarse en análisis de comportamiento y autenticación robusta.

Qué hacer ahora

  1. Revisar los logs de inicio de sesión de Microsoft 365/Entra ID en busca de patrones anómalos, especialmente accesos desde rangos de IP de AWS EC2 no habituales para la organización.
  2. Habilitar y hacer obligatorio el MFA (autenticación multifactor) resistente a phishing para todas las cuentas, priorizando las de mayor privilegio.
  3. Implementar políticas de acceso condicional que bloqueen o desafíen inicios de sesión desde ubicaciones o rangos de IP inusuales.
  4. Auditar y eliminar contraseñas por defecto o reutilizadas en cuentas corporativas, forzando restablecimiento donde corresponda.
  5. Activar alertas de Microsoft Defender for Cloud Apps o herramientas equivalentes de detección de anomalías de inicio de sesión.

Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber