مجموعة ابتزاز جديدة تستهدف عملاء Microsoft Dynamics

نشرت مجموعة ابتزاز بيانات تطلق على نفسها اسم ExfilSquad ما مقداره 382.64 جيجابايت من البيانات التي تدعي أنها سرقتها من 13 منظمة تعتمد على Microsoft Dynamics 365. ظهرت المجموعة علنًا في أواخر يوليو وادعت في البداية الوصول إلى ما يصل إلى 15 ضحية قبل أن يضيّق الباحثون نطاق التعرض المؤكد إلى 13 منظمة تمتد عبر قطاعات متعددة، بما في ذلك كيانات حكومية.

ما يجعل هذه الحادثة جديرة بالملاحظة ليس فقط حجم البيانات المسربة، بل الأسلوب المتبع. فبدلاً من الاعتماد على برامج الفدية التقليدية أو التصيد الاحتيالي لاختراق الشبكات، يبدو أن ExfilSquad استغلت بوابات Microsoft Power Pages غير المهيأة بشكل صحيح والمتصلة بـ Dataverse، وهي منصة البيانات الأساسية لـ Dynamics 365. عندما يتم إعداد هذه البوابات دون ضوابط وصول مناسبة، يمكنها كشف السجلات الحساسة لأي شخص يعرف أين يبحث، دون الحاجة إلى قرصنة متطورة.

كيف تطور تسريب بيانات ExfilSquad

بدلاً من نموذج موقع التسريب المعتاد على الويب المظلم، قامت ExfilSquad بتوزيع الملفات المسروقة عبر التورنت، وهي طريقة توزيع تجعل إزالة البيانات أكثر صعوبة وانتشارها أوسع بمجرد طرحها. هذا النهج يضاعف الضرر لأن إزالة موقع تسريب واحد لا يوقف تداول الملفات.

يتوافق نشاط المجموعة مع نمط تراكم على مدى أشهر. سبق أن هددت ExfilSquad بتسريب بيانات مرتبطة بشركة Analog Devices لأشباه الموصلات، والتي كشفت عن وصول غير مصرح به إلى أنظمتها في وقت سابق من هذا الصيف. أظهرت تلك الحادثة السابقة أن المجموعة كانت نشطة بالفعل ومستعدة للضغط على الضحايا علنًا. هذا الإصدار الأخير البالغ 382 جيجابايت يشير إلى أن المجموعة وسعت عملياتها بشكل كبير، منتقلة من محاولات ابتزاز تستهدف ضحية واحدة إلى عمليات تسريب جماعي تؤثر على أكثر من اثنتي عشرة منظمة في وقت واحد.

الخيط المشترك بين الضحايا المؤكدين يبدو أنه استخدامهم لـ Microsoft Power Pages، وهي أداة منخفضة الترميز تتيح للمنظمات بناء مواقع ويب موجهة للجمهور ومتصلة ببيانات أعمالهم الداخلية. عندما لا يتم تكوين هذه البوابات بإعدادات الأذونات الصحيحة، فإن البيانات التي يجب أن تبقى داخلية، مثل سجلات العملاء وملفات الحالات والمراسلات الداخلية، يمكن أن تصبح متاحة لأطراف خارجية دون إطلاق تنبيه اختراق تقليدي.

لماذا تستمر البوابات السحابية غير المهيأة في التسبب بالاختراقات

تبرز هذه الحادثة موضوعًا متكررًا في الأمن السحابي: غالبًا ما تأتي أكبر المخاطر ليس من ثغرات البرمجيات بل من أخطاء التكوين. تحظى Power Pages ومنصات مماثلة منخفضة الترميز بشعبية كبيرة لأنها تتيح للموظفين غير التقنيين بناء بوابات العملاء بسرعة. لكن نفس سهولة الاستخدام تعني أن إعدادات الأمان يمكن تجاهلها أو ضبطها بشكل غير صحيح أثناء الإعداد، ويمكن أن تمر هذه الأخطاء دون أن يلاحظها أحد لأشهر أو سنوات.

بالنسبة للمنظمات التي تشغل Dynamics 365 أو أي أداة من Power Platform، هذا تذكير بأن سوء التهيئة السحابي يشكل خطورة بقدر البرمجيات غير المحدّثة. البوابة التي تبدو سليمة من الخارج يمكنها بهدوء كشف البيانات الحساسة لأي شخص يستكشفها، وبحلول وقت ظهور التسريب علنًا، يكون الضرر قد وقع بالفعل.

ماذا يعني هذا بالنسبة لك

إذا كنت عميلًا أو موظفًا أو شريكًا لمنظمة تستخدم Microsoft Dynamics 365 أو Power Pages، فإن هذا التسريب يستحق الانتباه، حتى لو لم تكن تعرف بعد ما إذا كانت مؤسستك المحددة متأثرة أم لا. البيانات المكشوفة عبر هذه البوابات يمكن أن تشمل معلومات شخصية أو سجلات أعمال أو تفاصيل حسابات يمكن استخدامها في محاولات تصيد احتيالي لاحقة أو سرقة هوية.

لفرق تكنولوجيا المعلومات والأمن، الخلاصة أكثر مباشرة: دققوا في تكوينات Power Pages الآن بدلاً من انتظار إشعار اختراق. ضوابط الوصول غير المهيأة على البوابات الموجهة للجمهور هي نقطة ضعف معروفة وقابلة للوقاية، وهذه الحادثة تُظهر أن المهاجمين يبحثون عنها بنشاط.

خلاصات قابلة للتنفيذ

  • إذا كانت مؤسستك تستخدم Dynamics 365 أو Power Pages، راجع إعدادات أذونات البوابة وتأكد من أن البيانات المقصودة فقط هي المتاحة للجمهور.
  • راقب إشعارات الاختراق من أي منظمة تتعامل معها وتعتمد على أدوات Power Platform من Microsoft.
  • فعّل المصادقة متعددة العوامل على أي حسابات مرتبطة بمنظمات قد تكون متأثرة، لأن البيانات المسربة يمكن أن تغذي هجمات تصيد موجهة.
  • انتبه لأي نشاط حساب غير معتاد أو اتصالات غير مرغوبة تشير إلى تفاصيل شخصية، وهي تكتيك شائع بعد تسريبات البيانات الكبيرة.
  • شجع فرق الأمن على التعامل مع تدقيق التهيئة السحابية كعملية مستمرة وليست مهمة لمرة واحدة.

قضية ExfilSquad تذكير بأن حماية البيانات تعتمد بشكل متزايد على مدى جودة تكوين المنظمات للأدوات السحابية التي تستخدمها بالفعل، وليس فقط على الدفاع ضد المخترقين الخارجيين. البقاء على اطلاع بحوادث مثل هذه هو أحد أبسط الطرق لحماية بياناتك قبل أن تصبح جزءًا من التسريب القادم.