Harga
Login
Berlangganan
akun lama microsoft

Hati-Hati, Akun Lama Bisa Jadi Celah Microsoft 365

·

·

Keamanan Microsoft 365 tidak hanya bergantung pada perlindungan akun karyawan yang masih aktif. Akun lama yang jarang digunakan atau bahkan terlupakan juga dapat menjadi celah bagi penyerang untuk masuk ke lingkungan perusahaan.

Risiko ini terlihat dalam kampanye TeamFiltration yang menargetkan lebih dari 5.700 akun di 28 tenant Microsoft 365. Menurut Proofpoint, serangan yang berlangsung pada Juli hingga Agustus 2026 tersebut terutama menyasar institusi ritel dan keuangan di Chile.

Baca Juga:

Akun Lama Bisa Menjadi Titik Lemah

Akun yang menjadi korban bukan akun karyawan biasa, melainkan service account yang digunakan untuk menjalankan sistem atau kebutuhan operasional. Masalah muncul ketika akun tersebut tetap aktif tetapi tidak lagi dipantau secara rutin.

Proofpoint menemukan tujuh akun berhasil dikompromikan. Seluruhnya merupakan akun fungsional atau service account yang menggunakan password default atau password yang tidak pernah dirotasi serta tidak dilindungi MFA.

Beberapa kondisi yang membuat akun lama berisiko meliputi:

  • Password bawaan tidak pernah diganti.
  • Akun sudah jarang digunakan tetapi masih aktif.
  • MFA belum diterapkan.
  • Aktivitas akun tidak dipantau secara berkala.
  • Akun masih memiliki akses ke berbagai layanan perusahaan.

Serangan Memanfaatkan Password Default

Dalam kampanye tersebut, pelaku menggunakan TeamFiltration, framework yang dapat digunakan untuk melakukan enumerasi akun dan password spraying pada akun Entra ID.

Password spraying dilakukan dengan mencoba password tertentu yang umum terhadap banyak akun. Metode ini memungkinkan penyerang mencari akun dengan kredensial lemah tanpa harus berulang kali menyerang satu akun.

Enam dari tujuh akun yang berhasil dibobol bahkan ditembus dalam waktu sekitar tujuh menit. Temuan ini mengindikasikan bahwa password yang digunakan kemungkinan sama atau berasal dari kredensial default.

Apa yang Terjadi setelah Akun Dibobol?

Setelah memperoleh akses, pelaku terlihat menggunakan akun tersebut untuk mengakses sejumlah layanan Microsoft 365, termasuk Office, OneDrive, dan Teams.

Kurang dari dua menit setelah kompromi, pelaku juga terlihat berpindah ke node VPN di Jerman untuk mencoba mengakses VPN perusahaan, Azure Portal, SharePoint Online, dan Microsoft Graph API.

Aktivitas tersebut dapat memberikan peluang bagi penyerang untuk:

  • Mencari dokumen dan informasi perusahaan.
  • Mengakses file di OneDrive atau SharePoint.
  • Menelusuri layanan internal yang terhubung.
  • Mencari jalur akses lain ke sistem perusahaan.

Meski demikian, aktivitas login tersebut belum dapat menjadi bukti bahwa data benar-benar telah dicuri atau dieksfiltrasi.

Cara Mencegah Akun Lama Menjadi Celah

Kasus ini menunjukkan bahwa keamanan identitas tidak hanya berkaitan dengan akun karyawan dan serangan phishing. Service account yang dibuat untuk kebutuhan sistem juga perlu masuk dalam pengelolaan keamanan.

Perusahaan dapat melakukan beberapa langkah berikut:

  • Menginventarisasi seluruh akun yang masih aktif.
  • Menentukan pemilik untuk setiap service account.
  • Mengganti password default dan melakukan rotasi kredensial.
  • Menerapkan MFA jika didukung oleh sistem.
  • Meninjau kembali hak akses setiap akun.
  • Menonaktifkan akun yang sudah tidak diperlukan.

Dengan pemeriksaan identitas dan akses secara berkala, perusahaan dapat mengurangi akun yang tidak diperlukan sekaligus mempersempit celah yang dapat dimanfaatkan penyerang.



Tinggalkan Balasan

Eksplorasi konten lain dari Vinotek

Langganan sekarang agar bisa terus membaca dan mendapatkan akses ke semua arsip.

Lanjutkan membaca