Skip to content
Techzine België
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Analytics
    • Cloud ERP
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine / News / Pentesting-tool misbruikt in grootschalige aanvallen
2min Security

Pentesting-tool misbruikt in grootschalige aanvallen

Berry Zwets13 juni 2025 09:4513 juni 2025 09:45
Pentesting-tool misbruikt in grootschalige aanvallen

Aanvallers gebruiken pentesting-tool TeamFiltration voor een grootschalige campagne tegen Office 365-accounts. De aanvallen, toegeschreven aan UNK_SneakyStrike, richten zich tot nu toe op meer dan 80.000 gebruikersaccounts.

Sinds december vorig jaar vonden aanvallen plaats op ongeveer 100 cloud-tenants. Het patroon toont geconcentreerde bursts van activiteit, gevolgd door rustige periodes van vier tot vijf dagen. Bij kleinere organisaties proberen aanvallers toegang te krijgen tot alle gebruikersaccounts. Bij grotere bedrijven richten ze zich slechts op een selectie.

De aanvallen maken gebruik van AWS-infrastructuur verspreid over meerdere regio’s. De Verenigde Staten (42 procent), Ierland (11 procent) en Groot-Brittannië (8 procent) vormen de belangrijkste bronlocaties. TeamFiltration vereist een AWS-account en een “sacrificial” Office 365-account om de enumeratiefunctie te laten werken.

Van pentesting naar malafide activiteit

Security-onderzoekers van Proofpoint zien een sterke toename in het misbruik van TeamFiltration. De tool, oorspronkelijk ontwikkeld voor legitieme penetratietests, wordt nu ingezet voor grootschalige account takeover-campagnes. TeamFiltration biedt aanvallers mogelijkheden voor account enumeratie, password spraying en data-extractie uit Office 365-omgevingen.

Daaarbij kan de tool ook een “backdoor” creëren via OneDrive. Hiermee vervangen aanvallers bestaande bestanden met malware-gevulde alternatieven. Dit stelt hen in staat om persistent toegang te behouden en verder door netwerken te bewegen.

Unieke kenmerken maken detectie mogelijk

Proofpoint identificeerde TeamFiltration-activiteit door een specifieke user agent die de tool gebruikt. Deze user agent simuleert een verouderde versie van Microsoft Teams en komt zelden voor in legitieme omgevingen. Dit maakt het een betrouwbare indicator voor misbruik.

Daarnaast vonden onderzoekers dat TeamFiltration toegang probeert te krijgen tot applicaties die incompatibel zijn met het apparaat waarop het draait. Deze eigenaardigheid wijst op user agent spoofing. Ook gebruikt de tool een voorgedefinieerde lijst van Microsoft OAuth client-applicaties. Deze lijst komt grotendeels overeen met eerdere onderzoeken naar zogenaamde “family refresh tokens”.

Tip: Pentest: hoogste privileges verkregen bij 86 procent van interne bedrijfsnetwerken

Tags:

account takeover / cyberaanvallen / Office 365 / pentesting / TeamFiltration / UNK_SneakyStrike

"*" indicates required fields

This field is for validation purposes and should be left unchanged.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

Microsoft introduceert Azure- en Office 365-tools voor GDPR

Keuze van de redactie

ServiceNow maakt AI primair onderdeel van platform met AI Experience

AI niet langer optioneel

Waarom OpenAI voor AMD heeft gekozen met miljardendeal

AMD heeft 6 Gigawatt en 90 miljard dollar aan AI-capaciteit verkocht ...

Slack stelt dat conversatiedata de goudmijn aan data is voor AI-agents

Externe applicaties nu ook zichtbaar in Slack

Broadcom zet de stappen die VMware weigerde te doen, al schuurt het wel

Beter dan ooit, maar niet meer voor iedereen

Techzine.tv

Workday CTO outlines bold AI agent strategy and major acquisitions

Workday CTO outlines bold AI agent strategy and major acquisitions

Managing the AI chaos with ServiceNow's AI Control Tower

Managing the AI chaos with ServiceNow's AI Control Tower

SAP's AI migration tools from ECC to S/4HANA: faster and cheaper ERP transitions

SAP's AI migration tools from ECC to S/4HANA: faster and cheaper ERP transitions

ServiceNow goes after the mid-market with its AI-based Core Business Suite

ServiceNow goes after the mid-market with its AI-based Core Business Suite

Lees meer over Security

Waarom human-centric security niet zonder AI kan
Topartikel

Waarom human-centric security niet zonder AI kan

Het hacken van mensen blijkt in de praktijk vaak eenvoudiger dan het direct aanvallen van systemen. Verreweg ...

Berry Zwets 26 september 2025
Waarschijnlijk meer dan 100 bedrijven getroffen door Oracle-hack

Waarschijnlijk meer dan 100 bedrijven getroffen door Oracle-hack

Securityonderzoekers van Google stellen dat waarschijnlijk meer dan honderd organisaties slachtoffer zijn van...

Berry Zwets 2 uren geleden
Okta weeft AI-agents in een identity fabric
Topartikel

Okta weeft AI-agents in een identity fabric

Tijdens Oktane25 richt Okta de pijlen op agentic AI. De identiteiten van agents worden 'first class citizens'...

Erik van Klinken 25 september 2025
Salesforce weigert in te gaan op afpersing na SalesLoft-datalek

Salesforce weigert in te gaan op afpersing na SalesLoft-datalek

Salesforce laat klanten weten geen losgeld te betalen aan hackers die dreigen met het openbaar maken van gest...

Mels Dees 2 dagen geleden

Expert aan het woord

Wat heb je nodig om de evolutie van Agentic AI te blijven volgen?

Wat heb je nodig om de evolutie van Agentic AI te blijven volgen?

Technologie en onderwijs bewegen met verschillende snelheden. En door...

De illusie van AI-productiviteit: waarom leiders zich op het verkeerde doel richten

De illusie van AI-productiviteit: waarom leiders zich op het verkeerde doel richten

In de nooit aflatende zoektocht naar productiviteitswinst voor ontwik...

Hoe voldoe je aan de groeiende eisen van AI-gedreven security?

Dit is een interview met Channel Manager Benelux Milena Laurent van S...

Versterk je securitystrategie met Synology ActiveProtect Appliance

Dit is een interview met Presales Manager Benelux Danlin Ou van Synol...

Tech calendar

The Next Chapter in Cybersecurity with Imperva + Thales

15 October 2025

Luxembourg Venture Days

22 October 2025 Luxembourg

Dell Technologies Forum

13 November 2025 Nieuwegein

BrickCon The Databricks Community Conference

3 December 2025 Orlando, Florida

Appdevcon

10 March 2026 Amsterdam

Webdevcon

10 March 2026 Amsterdam

Whitepapers

Wat is cyberrisico en waarom doet het ertoe?

Wat is cyberrisico en waarom doet het ertoe?

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

XDR uitgelegd: waarom brede zichtbaarheid cruciaal is

XDR uitgelegd: waarom brede zichtbaarheid cruciaal is

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

Cyberverzekeringen en garanties: onmisbare bouwstenen?

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

MDR en IR: onmisbare schakels in moderne cybersecurity

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

Techzine.be

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2025 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring