Skip to content
Techzine Nederland
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Alle Insights
    • Agentic AI
    • Analytics
    • Cloud ERP
    • Data Fabrics
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
    • SentinelOne
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine Nieuws Security Pentesting-tool misbruikt in grootschalige aanvallen
2min Security

Pentesting-tool misbruikt in grootschalige aanvallen

Berry Zwets13 juni 2025 09:4513 juni 2025 09:45
Pentesting-tool misbruikt in grootschalige aanvallen

Aanvallers gebruiken pentesting-tool TeamFiltration voor een grootschalige campagne tegen Office 365-accounts. De aanvallen, toegeschreven aan UNK_SneakyStrike, richten zich tot nu toe op meer dan 80.000 gebruikersaccounts.

Sinds december vorig jaar vonden aanvallen plaats op ongeveer 100 cloud-tenants. Het patroon toont geconcentreerde bursts van activiteit, gevolgd door rustige periodes van vier tot vijf dagen. Bij kleinere organisaties proberen aanvallers toegang te krijgen tot alle gebruikersaccounts. Bij grotere bedrijven richten ze zich slechts op een selectie.

De aanvallen maken gebruik van AWS-infrastructuur verspreid over meerdere regio’s. De Verenigde Staten (42 procent), Ierland (11 procent) en Groot-Brittannië (8 procent) vormen de belangrijkste bronlocaties. TeamFiltration vereist een AWS-account en een “sacrificial” Office 365-account om de enumeratiefunctie te laten werken.

Van pentesting naar malafide activiteit

Security-onderzoekers van Proofpoint zien een sterke toename in het misbruik van TeamFiltration. De tool, oorspronkelijk ontwikkeld voor legitieme penetratietests, wordt nu ingezet voor grootschalige account takeover-campagnes. TeamFiltration biedt aanvallers mogelijkheden voor account enumeratie, password spraying en data-extractie uit Office 365-omgevingen.

Daaarbij kan de tool ook een “backdoor” creëren via OneDrive. Hiermee vervangen aanvallers bestaande bestanden met malware-gevulde alternatieven. Dit stelt hen in staat om persistent toegang te behouden en verder door netwerken te bewegen.

Unieke kenmerken maken detectie mogelijk

Proofpoint identificeerde TeamFiltration-activiteit door een specifieke user agent die de tool gebruikt. Deze user agent simuleert een verouderde versie van Microsoft Teams en komt zelden voor in legitieme omgevingen. Dit maakt het een betrouwbare indicator voor misbruik.

Daarnaast vonden onderzoekers dat TeamFiltration toegang probeert te krijgen tot applicaties die incompatibel zijn met het apparaat waarop het draait. Deze eigenaardigheid wijst op user agent spoofing. Ook gebruikt de tool een voorgedefinieerde lijst van Microsoft OAuth client-applicaties. Deze lijst komt grotendeels overeen met eerdere onderzoeken naar zogenaamde “family refresh tokens”.

Tip: Pentest: hoogste privileges verkregen bij 86 procent van interne bedrijfsnetwerken

Tags:

account takeover / cyberaanvallen / Office 365 / pentesting / TeamFiltration / UNK_SneakyStrike

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

Microsoft introduceert Azure- en Office 365-tools voor GDPR

Adv: Microsoft Office 365 tool Lync niet link

Keuze van de redactie

Datacenters in containers omzeilen vele valkuilen voor de AI-uitbouw

AI-hardwarebouwers pakken rekenkracht steeds nauwer samen. Het gevolg...

SAS Viya knoopt data-infrastructuur en agentic AI steviger aan elkaar

Tijdens SAS Innovate in Grapevine, dat dit jaar samenvalt met het 50-...

ChipSoft: gestolen patiëntdata na ransomware vernietigd

ChipSoft beweert dat alle gegevens die zijn gestolen bij de ransomwar...

Google Gemini Enterprise moet allesomvattend AI-platform voor iedereen worden

Gemini Enterprise deed een paar maanden geleden zijn introductie als ...

Techzine.tv

How Ansible becomes the execution layer for agentic AI

How Ansible becomes the execution layer for agentic AI

Inside Cisco's AI-powered customer experience strategy

Inside Cisco's AI-powered customer experience strategy

EU digital sovereignty and policy: Cisco's perspective

EU digital sovereignty and policy: Cisco's perspective

What sets Vultr apart from the hyperscalers and neoclouds?

What sets Vultr apart from the hyperscalers and neoclouds?

Lees meer over Security

Bluekit combineert AI en phishing in nieuw all-in-one platform

Bluekit combineert AI en phishing in nieuw all-in-one platform

Een nieuwe phishingtool met de naam Bluekit laat zien hoe cybercriminelen steeds vaker gebruikmaken van geava...

Mels Dees 1 dag geleden
Security by design voorkomt hogere rekeningen
Topartikel

Security by design voorkomt hogere rekeningen

Wie security pas achteraf inbouwt, betaalt tot vijftien keer de originele kostprijs. Daarom zijn een strikte ...

Berry Zwets 16 april 2026
Linux-distributies wereldwijd in het vizier van Copy Fail-exploit

Linux-distributies wereldwijd in het vizier van Copy Fail-exploit

Een exploit voor beveiligingslek 'Copy Fail' (CVE-2026-31431) in de Linux kernel is openbaar geworden. Het le...

Erik van Klinken 1 dag geleden
NTT Research wil met Scale Academy innovatie versnellen: SaltGrain is eerste resultaat
Topartikel

NTT Research wil met Scale Academy innovatie versnellen: SaltGrain is eerste resultaat

Attribute-based encryption op de datalaag

Sander Almekinders 15 april 2026

Expert aan het woord

De beperkingen van alleen SIEM in een moderne IT-omgeving

De beperkingen van alleen SIEM in een moderne IT-omgeving

Ondanks flinke investeringen slagen moderne SIEM-platforms er niet ...

Software-Defined Storage: geen eindpunt, maar cruciale stap voor optimale flexibiliteit en controle

Software-Defined Storage: geen eindpunt, maar cruciale stap voor optimale flexibiliteit en controle

Het komt regelmatig voor dat technologie die al jaren bestaat door ve...

mnemonic opent Nederlands Security Operations Centre en verhuist naar nieuw kantoor in Utrecht

Het nieuwe SOC in Nederland versterkt de regionale aanwezigheid van m...

AI governance: de onzichtbare voorwaarde voor succes 

Wanneer AI nooit verder komt dan de demo

Tech calendar

Team '26

5 May 2026 Anaheim

Knowledge 26

5 May 2026 Las Vegas

GISEC GLOBAL 2026

5 May 2026 DUBAI

Red Hat Summit

11 May 2026 Atlanta

DevOpsCon London

11 May 2026 London

Digitale soevereiniteit in de boardroom

11 May 2026 Maarssen

Whitepapers

API-security is cruciaal voor het beschermen van de digitale omgeving

API-security is cruciaal voor het beschermen van de digitale omgeving

API's zijn in korte tijd een primair doelwit geworden voor cyberaanva...

Platform engineering als versneller van de energietransitie

Platform engineering als versneller van de energietransitie

In de energiesector is de behoefte aan een schaalbaar IT-landschap de...

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Veel organisaties zoeken een IT-omgeving die meegroeit met hun doelen...

Het pakketprobleem in de logistiek; van claims naar kostenbesparing

Beveiligingscamera's zijn in de logistieke sector niet langer alleen ...

Techzine.nl

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring