Nová vyděračská skupina cílí na zákazníky Dynamics od Microsoftu
Skupina vydírající data, která si říká ExfilSquad, zveřejnila 382,64 GB dat, o kterých tvrdí, že je ukradla 13 organizacím využívajícím Microsoft Dynamics 365. Skupina se veřejně objevila koncem července a zpočátku tvrdila, že má přístup až k 15 obětem, než výzkumníci potvrzenou expozici zúžili na 13 organizací z několika odvětví, včetně vládních subjektů.
To, co dělá tento incident pozoruhodným, není jen objem zveřejněných dat, ale také metoda. Místo spoléhání se na tradiční ransomware nebo phishing k prolomení sítí ExfilSquad zřejmě zneužil špatně nakonfigurované portály Microsoft Power Pages propojené s Dataverse, což je základní datová platforma pro Dynamics 365. Pokud jsou tyto portály nastaveny bez řádné kontroly přístupu, mohou vystavit citlivé záznamy komukoli, kdo ví, kam se podívat — bez sofistikovaného hackování.
Jak probíhal únik dat ExfilSquad
Namísto obvyklého modelu únikových stránek na temném webu ExfilSquad distribuuje ukradené soubory prostřednictvím torrentů, což je distribuční metoda, která ztěžuje stažení dat a usnadňuje jejich široké šíření, jakmile jsou venku. Tento přístup znásobuje škody, protože odstranění jediné únikové stránky nezastaví koloběh souborů.
Aktivita skupiny zapadá do vzorce, který se buduje už několik měsíců. ExfilSquad dříve hrozil únikem dat spojených se společností Analog Devices, výrobcem polovodičů, která začátkem léta přiznala neoprávněný přístup ke svým systémům. Tento dřívější případ ukázal, že skupina je aktivní a ochotná veřejně tlačit na oběti. Tento nejnovější únik 382 GB naznačuje, že skupina výrazně rozšířila své operace — od pokusů o vydírání jednotlivých cílů přešla k hromadným únikům dat, které zasahují více než tucet organizací najednou.
Společným jmenovatelem potvrzených obětí se zdá být jejich používání Microsoft Power Pages, nízko-kódového nástroje, který organizacím umožňuje vytvářet externí webové stránky propojené s jejich interními obchodními daty. Pokud tyto portály nejsou nakonfigurovány se správným nastavením oprávnění, data, která by měla zůstat interní — záznamy o zákaznících, spisové složky, interní komunikace — se mohou stát přístupnými externím stranám, aniž by to vyvolalo tradiční upozornění na narušení.
Proč špatně nakonfigurované cloudové portály stále způsobují úniky
Tento incident podtrhuje opakující se téma v oblasti cloudové bezpečnosti: největší rizika často nepřicházejí ze zranitelností softwaru, ale z chyb v konfiguraci. Power Pages a podobné nízko-kódové platformy jsou populární právě proto, že umožňují netechnickým pracovníkům rychle vytvářet zákaznické portály. Ale právě tato snadnost použití znamená, že bezpečnostní nastavení může být při nastavování přehlédnuto nebo nesprávně nastaveno, a tyto chyby mohou zůstat měsíce či roky nepovšimnuty.
Pro organizace provozující Dynamics 365 nebo jakýkoli nástroj Power Platform je to připomínka, že cloudové chyby konfigurace jsou stejně nebezpečné jako neaktualizovaný software. Portál, který na povrchu vypadá v pořádku, může tiše vystavit citlivá data komukoli, kdo ho otestuje, a než se únik dostane na veřejnost, škoda je již hotová.
Co to znamená pro vás
Pokud jste zákazník, zaměstnanec nebo partner organizace, která používá Microsoft Dynamics 365 nebo Power Pages, tento únik stojí za pozornost, i když ještě nevíte, zda byla vaše konkrétní organizace zasažena. Data vystavená prostřednictvím těchto portálů mohou zahrnovat osobní údaje, obchodní záznamy nebo údaje o účtech, které by mohly být použity pro následné phishingové pokusy nebo krádež identity.
Pro IT a bezpečnostní týmy je ponaučení přímější: proveďte audit konfigurací Power Pages hned teď, nečekejte na oznámení o narušení. Nesprávně nastavené kontroly přístupu na externích portálech jsou známou a preventabilní slabinou a tento incident ukazuje, že útočníci je aktivně vyhledávají.
Praktická doporučení
- Pokud vaše organizace používá Dynamics 365 nebo Power Pages, zkontrolujte nastavení oprávnění portálů a potvrďte, že veřejně přístupná jsou pouze zamýšlená data.
- Sledujte oznámení o narušení od jakékoli organizace, se kterou obchodujete a která spoléhá na nástroje Microsoft Power Platform.
- Povolte vícefaktorové ověřování na všech účtech spojených s organizacemi, které mohly být zasaženy, protože uniklá data mohou živit cílený phishing.
- Sledujte neobvyklou aktivitu účtů nebo nevyžádanou komunikaci odkazující na osobní údaje — běžnou následnou taktiku po velkých únicích dat.
- Povzbuďte bezpečnostní týmy, aby audity cloudové konfigurace považovaly za průběžný proces, ne za jednorázový úkol.
Případ ExfilSquad je připomínkou, že ochrana dat stále více závisí na tom, jak dobře organizace konfigurují cloudové nástroje, které již používají, nejen na obraně proti externím hackerům, kteří se nabourávají dovnitř. Být informován o incidentech, jako je tento, je jedním z nejjednodušších způsobů, jak chránit svá vlastní data dřív, než se stanou součástí příštího úniku.




