Нова група за изнудване се насочва към клиенти на Microsoft Dynamics
Група за изнудване на данни, наричаща себе си ExfilSquad, публикува 382,64 GB данни, които твърди, че е откраднала от 13 организации, разчитащи на Microsoft Dynamics 365. Групата се появи публично в края на юли и първоначално твърдеше, че има достъп до цели 15 жертви, преди изследователите да сведят потвърдената експозиция до 13 организации от множество сектори, включително държавни институции.
Това, което прави този инцидент забележителен, не е само обемът на изхвърлените данни, а методът. Вместо да разчита на традиционен ransomware или фишинг за пробив в мрежите, ExfilSquad изглежда е експлоатирал неправилно конфигурирани портали на Microsoft Power Pages, свързани с Dataverse — основната платформа за данни на Dynamics 365. Когато тези портали са настроени без подходящи контроли за достъп, те могат да изложат чувствителни записи на всеки, който знае къде да гледа, без да е необходим сложен хакерски подход.
Как се разви изтичането на данни от ExfilSquad
Вместо обичайния модел на сайт за изтичане в тъмната мрежа, ExfilSquad разпространява откраднатите файлове чрез торенти — метод на разпространение, който прави данните по-трудни за премахване и по-лесни за широко разпространение, след като веднъж излязат. Този подход увеличава щетите, защото премахването на един сайт за изтичане не спира циркулацията на файловете.
Дейността на групата следва модел, който се изгражда от месеци. ExfilSquad по-рано заплаши да изтече данни, свързани с производителя на полупроводници Analog Devices, който разкри неоторизиран достъп до системите си по-рано това лято. По-ранният случай показа, че групата вече е активна и е готова публично да оказва натиск върху жертвите. Това последно изтичане на 382 GB предполага, че групата значително е мащабирала дейността си, преминавайки от опити за изнудване на единични цели към масови изхвърляния на данни, засягащи повече от дузина организации наведнъж.
Общата нишка сред потвърдените жертви изглежда е използването на Microsoft Power Pages — инструмент с нисък код, който позволява на организациите да изграждат външни уебсайтове, свързани с вътрешните си бизнес данни. Когато тези портали не са конфигурирани с правилните настройки за разрешения, данни, които трябва да останат вътрешни — клиентски записи, досиета по случаи, вътрешна комуникация — могат да станат достъпни за външни страни, без да задействат традиционен сигнал за пробив.
Защо неправилно конфигурираните облачни портали продължават да причиняват пробиви
Този инцидент подчертава повтаряща се тема в облачната сигурност: най-големите рискове често идват не от уязвимости в софтуера, а от грешки в конфигурацията. Power Pages и подобни платформи с нисък код са популярни именно защото позволяват на нетехнически персонал бързо да изгражда клиентски портали. Но същата тази лекота на използване означава, че настройките за сигурност могат да бъдат пренебрегнати или зададени неправилно по време на инсталацията, и тези грешки могат да останат незабелязани с месеци или години.
За организациите, работещи с Dynamics 365 или който и да е инструмент на Power Platform, това е напомняне, че облачните грешки в конфигурацията са също толкова опасни, колкото и непокрит софтуер. Портал, който изглежда наред на повърхността, може тихо да изложи чувствителни данни на всеки, който го тества, и до момента, в който изтичането излезе наяве публично, щетите вече са нанесени.
Какво означава това за вас
Ако сте клиент, служител или партньор на организация, която използва Microsoft Dynamics 365 или Power Pages, това изтичане си струва да бъде следено, дори ако все още не знаете дали точно вашата организация е засегната. Данните, изложени чрез тези портали, могат да включват лична информация, бизнес записи или данни за акаунти, които биха могли да бъдат използвани за последващи фишинг атаки или кражба на самоличност.
За ИТ и екипите по сигурността изводът е по-директен: одитирайте конфигурациите на Power Pages сега, вместо да чакате известие за пробив. Неправилно конфигурираните контроли за достъп на външни портали са известна и предотвратима слабост, и този инцидент показва, че атакуващите активно ги сканират.
Практически изводи
- Ако вашата организация използва Dynamics 365 или Power Pages, прегледайте настройките за разрешения на порталите и се уверете, че само предвидените данни са публично достъпни.
- Следете за известия за пробиви от всяка организация, с която правите бизнес и която разчита на инструментите на Microsoft Power Platform.
- Активирайте многофакторно удостоверяване на всички акаунти, свързани с организации, които може да са засегнати, тъй като изтеклите данни могат да подхранят целенасочен фишинг.
- Следете за необичайна активност в акаунтите или непоискани комуникации, които се позовават на лични данни — често срещана последваща тактика след големи изтичания на данни.
- Насърчете екипите по сигурността да третират облачните одити на конфигурацията като непрекъснат процес, а не като еднократна задача по настройка.
Случаят с ExfilSquad е напомняне, че защитата на данните все повече зависи от това колко добре организациите конфигурират облачните инструменти, които вече използват, а не само от защитата срещу външни хакери, които влизат със сила. Да бъдете информирани за инциденти като този е един от най-простите начини да защитите собствените си данни, преди те да станат част от следващото изтичане.




