Skip to content
Techzine België
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Analytics
    • Cloud ERP
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine / News / Pentesting-tool misbruikt in grootschalige aanvallen
2min Security

Pentesting-tool misbruikt in grootschalige aanvallen

Berry Zwets13 juni 2025 09:4513 juni 2025 09:45
Pentesting-tool misbruikt in grootschalige aanvallen

Aanvallers gebruiken pentesting-tool TeamFiltration voor een grootschalige campagne tegen Office 365-accounts. De aanvallen, toegeschreven aan UNK_SneakyStrike, richten zich tot nu toe op meer dan 80.000 gebruikersaccounts.

Sinds december vorig jaar vonden aanvallen plaats op ongeveer 100 cloud-tenants. Het patroon toont geconcentreerde bursts van activiteit, gevolgd door rustige periodes van vier tot vijf dagen. Bij kleinere organisaties proberen aanvallers toegang te krijgen tot alle gebruikersaccounts. Bij grotere bedrijven richten ze zich slechts op een selectie.

De aanvallen maken gebruik van AWS-infrastructuur verspreid over meerdere regio’s. De Verenigde Staten (42 procent), Ierland (11 procent) en Groot-Brittannië (8 procent) vormen de belangrijkste bronlocaties. TeamFiltration vereist een AWS-account en een “sacrificial” Office 365-account om de enumeratiefunctie te laten werken.

Van pentesting naar malafide activiteit

Security-onderzoekers van Proofpoint zien een sterke toename in het misbruik van TeamFiltration. De tool, oorspronkelijk ontwikkeld voor legitieme penetratietests, wordt nu ingezet voor grootschalige account takeover-campagnes. TeamFiltration biedt aanvallers mogelijkheden voor account enumeratie, password spraying en data-extractie uit Office 365-omgevingen.

Daaarbij kan de tool ook een “backdoor” creëren via OneDrive. Hiermee vervangen aanvallers bestaande bestanden met malware-gevulde alternatieven. Dit stelt hen in staat om persistent toegang te behouden en verder door netwerken te bewegen.

Unieke kenmerken maken detectie mogelijk

Proofpoint identificeerde TeamFiltration-activiteit door een specifieke user agent die de tool gebruikt. Deze user agent simuleert een verouderde versie van Microsoft Teams en komt zelden voor in legitieme omgevingen. Dit maakt het een betrouwbare indicator voor misbruik.

Daarnaast vonden onderzoekers dat TeamFiltration toegang probeert te krijgen tot applicaties die incompatibel zijn met het apparaat waarop het draait. Deze eigenaardigheid wijst op user agent spoofing. Ook gebruikt de tool een voorgedefinieerde lijst van Microsoft OAuth client-applicaties. Deze lijst komt grotendeels overeen met eerdere onderzoeken naar zogenaamde “family refresh tokens”.

Tip: Pentest: hoogste privileges verkregen bij 86 procent van interne bedrijfsnetwerken

Tags:

account takeover / cyberaanvallen / Office 365 / pentesting / TeamFiltration / UNK_SneakyStrike

"*" indicates required fields

This field is for validation purposes and should be left unchanged.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

Microsoft introduceert Azure- en Office 365-tools voor GDPR

Keuze van de redactie

Wat zijn de cyberdreigingen voor de Winterspelen?

Grote sportevenementen zijn geliefde doelwitten voor cyberaanvallers....

Linux 6.19 loopt vertraging op voor definitieve release

De ontwikkelingscyclus van de Linux 6.19-kernel heeft een vertraging ...

Wat Aikido ons leert over software en security

Wat betekent de opmars van een Europese security-unicorn voor jouw afdeling?

Cultuur, niet code, is de grootste uitdaging voor Kubernetes

Elk jaar neemt de CNCF poolshoogte van cloud native computing, de tec...

Techzine.tv

Why SAP says best-of-breed software era is over

Why SAP says best-of-breed software era is over

What makes Salesforce agents reliable? Architecture explained

What makes Salesforce agents reliable? Architecture explained

Workday CTO outlines bold AI agent strategy and major acquisitions

Workday CTO outlines bold AI agent strategy and major acquisitions

Why this CIO ditched Microsoft for Google and Slack

Why this CIO ditched Microsoft for Google and Slack

Lees meer over Security

Skeleton Key-campagne misbruikt vertrouwde RMM-tools

Skeleton Key-campagne misbruikt vertrouwde RMM-tools

Aanvallers omzeilen steeds vaker traditionele malwareverdediging door legitieme remote monitoring- en managem...

Berry Zwets 23 uren geleden
VanRoey versterkt security-kennis met overname The Collective

VanRoey versterkt security-kennis met overname The Collective

Managed ICT-dienstverlener VanRoey neemt The Collective over, een Belgische cybersecurityspecialist met exper...

Laura Herijgers 50 minuten geleden
Wat zijn de cyberdreigingen voor de Winterspelen?
Topartikel

Wat zijn de cyberdreigingen voor de Winterspelen?

Grote sportevenementen zijn geliefde doelwitten voor cyberaanvallers. Risico's zijn er daarom genoeg voor de ...

Erik van Klinken 2 dagen geleden
Wat Aikido ons leert over software en security
Topartikel

Wat Aikido ons leert over software en security

Wat betekent de opmars van een Europese security-unicorn voor jouw afdeling?

William Visterin 19 januari 2026

Expert aan het woord

2026 voorspellingen voor de cybersecuritymarkt

2026 voorspellingen voor de cybersecuritymarkt

2026 lijkt het jaar te worden waarin AI de cybersecuritywereld echt g...

De veranderende rollen in softwareontwikkeling in 2026

De veranderende rollen in softwareontwikkeling in 2026

Door de razendsnelle ontwikkeling van AI zal softwareontwikkeling de ...

De kracht en het potentieel van agentic AI voor cybersecurity

Het heeft slechts een paar jaar geduurd. Generatieve AI-tools zoals C...

Digitale soevereiniteit: van modewoord tot zakelijke noodzaak

Digitale soevereiniteit is uitgegroeid tot meer dan alleen een IT-kwe...

Tech calendar

Rocket Fuel Factory

27 January 2026 Den Haag

Appdevcon

10 March 2026 Amsterdam

Webdevcon

10 March 2026 Amsterdam

Dutch PHP Conference

10 March 2026 Amsterdam

De IT Afdeling van de toekomst

31 March 2026 Naaldwijk

GITEX ASIA 2026

8 April 2026 Singapore

Whitepapers

Hoe je stap voor stap een AI-gedreven kennisapplicatie bouwt

Hoe je stap voor stap een AI-gedreven kennisapplicatie bouwt

Kennis is de motor van elke organisatie, maar vaak ook haar grootste ...

Waarom automatisering onmisbaar is in moderne cybersecurity

Waarom automatisering onmisbaar is in moderne cybersecurity

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

Wat is cyberrisico en waarom doet het ertoe?

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

XDR uitgelegd: waarom brede zichtbaarheid cruciaal is

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

Techzine.be

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring