Νέα Ομάδα Εκβίασης Στοχεύει Πελάτες του Microsoft Dynamics

Μια ομάδα εκβίασης δεδομένων που αυτοαποκαλείται ExfilSquad έχει δημοσιεύσει 382,64GB δεδομένων που ισχυρίζεται ότι έκλεψε από 13 οργανισμούς που βασίζονται στο Microsoft Dynamics 365. Η ομάδα εμφανίστηκε δημοσίως στα τέλη Ιουλίου και αρχικά ισχυρίστηκε πρόσβαση σε έως και 15 θύματα πριν οι ερευνητές περιορίσουν την επιβεβαιωμένη έκθεση σε 13 οργανισμούς που καλύπτουν πολλούς τομείς, συμπεριλαμβανομένων κυβερνητικών φορέων.

Αυτό που καθιστά αυτό το περιστατικό αξιοσημείωτο δεν είναι μόνο ο όγκος των δεδομένων που διέρρευσαν, αλλά η μέθοδος. Αντί να βασίζεται σε παραδοσιακά ransomware ή phishing για να παραβιάσει δίκτυα, η ExfilSquad φαίνεται να εκμεταλλεύτηκε κακώς ρυθμισμένες πύλες Microsoft Power Pages που συνδέονται με το Dataverse, την υποκείμενη πλατφόρμα δεδομένων για το Dynamics 365. Όταν αυτές οι πύλες ρυθμίζονται χωρίς κατάλληλους ελέγχους πρόσβασης, μπορούν να εκθέσουν ευαίσθητα αρχεία σε οποιονδήποτε ξέρει πού να ψάξει, χωρίς να απαιτείται εξελιγμένο hacking.

Πώς Εξελίχθηκε η Διαρροή Δεδομένων της ExfilSquad

Αντί για το συνηθισμένο μοντέλο ιστότοπου διαρροών στο σκοτεινό διαδίκτυο, η ExfilSquad διανέμει τα κλεμμένα αρχεία μέσω torrents, μια μέθοδο διανομής που καθιστά τα δεδομένα πιο δύσκολο να κατέβουν και πιο εύκολο να εξαπλωθούν ευρέως μόλις κυκλοφορήσουν. Αυτή η προσέγγιση ενισχύει τη ζημιά επειδή η αφαίρεση ενός μόνο ιστότοπου διαρροής δεν σταματά την κυκλοφορία των αρχείων.

Η δραστηριότητα της ομάδας ακολουθεί ένα μοτίβο που διαμορφώνεται εδώ και μήνες. Η ExfilSquad είχε προηγουμένως απειλήσει να διαρρεύσει δεδομένα που σχετίζονται με την εταιρεία ημιαγωγών Analog Devices, η οποία αποκάλυψε μη εξουσιοδοτημένη πρόσβαση στα συστήματά της νωρίτερα αυτό το καλοκαίρι. Αυτή η προηγούμενη υπόθεση έδειξε ότι η ομάδα ήταν ήδη ενεργή και πρόθυμη να ασκήσει δημόσια πίεση στα θύματα. Αυτή η τελευταία διαρροή 382GB υποδηλώνει ότι η ομάδα έχει κλιμακώσει σημαντικά τη δραστηριότητά της, μεταβαίνοντας από απόπειρες εκβίασης μεμονωμένων στόχων σε μαζικές διαρροές δεδομένων που επηρεάζουν περισσότερους από δώδεκα οργανισμούς ταυτόχρονα.

Το κοινό νήμα μεταξύ των επιβεβαιωμένων θυμάτων φαίνεται να είναι η χρήση του Microsoft Power Pages, ενός εργαλείου χαμηλού κώδικα που επιτρέπει στους οργανισμούς να δημιουργούν εξωτερικούς ιστότοπους συνδεδεμένους με τα εσωτερικά επιχειρηματικά τους δεδομένα. Όταν αυτές οι πύλες δεν ρυθμίζονται με τα σωστά δικαιώματα πρόσβασης, δεδομένα που θα έπρεπε να παραμένουν εσωτερικά — αρχεία πελατών, φάκελοι υποθέσεων, εσωτερικές επικοινωνίες — μπορούν να γίνουν προσβάσιμα σε εξωτερικά μέρη χωρίς να ενεργοποιηθεί μια παραδοσιακή ειδοποίηση παραβίασης.

Γιατί οι Κακώς Ρυθμισμένες Cloud Πύλες Συνεχίζουν να Προκαλούν Παραβιάσεις

Αυτό το περιστατικό υπογραμμίζει ένα επαναλαμβανόμενο θέμα στην ασφάλεια cloud: οι μεγαλύτεροι κίνδυνοι συχνά δεν προέρχονται από ευπάθειες λογισμικού αλλά από λάθη διαμόρφωσης. Το Power Pages και παρόμοιες πλατφόρμες χαμηλού κώδικα είναι δημοφιλείς ακριβώς επειδή επιτρέπουν σε μη τεχνικό προσωπικό να δημιουργεί γρήγορα πύλες πελατών. Αλλά αυτή η ίδια ευκολία χρήσης σημαίνει ότι οι ρυθμίσεις ασφαλείας μπορεί να παραβλεφθούν ή να ρυθμιστούν λανθασμένα κατά τη ρύθμιση, και αυτά τα λάθη μπορεί να περάσουν απαρατήρητα για μήνες ή χρόνια.

Για οργανισμούς που εκτελούν Dynamics 365 ή οποιοδήποτε εργαλείο Power Platform, αυτό είναι μια υπενθύμιση ότι οι κακές διαμορφώσεις cloud είναι εξίσου επικίνδυνες με το μη ενημερωμένο λογισμικό. Μια πύλη που φαίνεται καλή στην επιφάνεια μπορεί να εκθέσει σιωπηλά ευαίσθητα δεδομένα σε οποιονδήποτε την εξετάζει, και μέχρι τη στιγμή που μια διαρροή έρθει στο φως δημοσίως, η ζημιά έχει ήδη γίνει.

Τι Σημαίνει Αυτό Για Εσάς

Αν είστε πελάτης, υπάλληλος ή συνεργάτης ενός οργανισμού που χρησιμοποιεί Microsoft Dynamics 365 ή Power Pages, αυτή η διαρροή αξίζει την προσοχή σας, ακόμα κι αν δεν γνωρίζετε ακόμα αν ο συγκεκριμένος οργανισμός σας επηρεάστηκε. Τα δεδομένα που εκτίθενται μέσω αυτών των πυλών μπορούν να περιλαμβάνουν προσωπικές πληροφορίες, επιχειρηματικά αρχεία ή στοιχεία λογαριασμών που θα μπορούσαν να χρησιμοποιηθούν για επακόλουθες απόπειρες phishing ή κλοπή ταυτότητας.

Για τις ομάδες IT και ασφαλείας, το συμπέρασμα είναι πιο άμεσο: ελέγξτε τις διαμορφώσεις του Power Pages τώρα αντί να περιμένετε μια ειδοποίηση παραβίασης. Οι κακώς ρυθμισμένοι έλεγχοι πρόσβασης σε εξωτερικές πύλες είναι μια γνωστή και προβλέψιμη αδυναμία, και αυτό το περιστατικό δείχνει ότι οι επιτιθέμενοι σαρώνουν ενεργά για αυτούς.

Πρακτικά Συμπεράσματα

  • Αν ο οργανισμός σας χρησιμοποιεί Dynamics 365 ή Power Pages, ελέγξτε τις ρυθμίσεις δικαιωμάτων των πυλών και επιβεβαιώστε ότι μόνο τα προβλεπόμενα δεδομένα είναι δημόσια προσβάσιμα.
  • Παρακολουθείτε για ειδοποιήσεις παραβίασης από οποιονδήποτε οργανισμό με τον οποίο συνεργάζεστε και βασίζεται στα εργαλεία Power Platform της Microsoft.
  • Ενεργοποιήστε τον πολυπαραγοντικό έλεγχο ταυτότητας σε οποιονδήποτε λογαριασμό συνδέεται με οργανισμούς που μπορεί να έχουν επηρεαστεί, καθώς τα διαρρεύσαντα δεδομένα μπορούν να τροφοδοτήσουν στοχευμένο phishing.
  • Προσέξτε για ασυνήθιστη δραστηριότητα λογαριασμού ή μη ζητηθείσες επικοινωνίες που αναφέρονται σε προσωπικά στοιχεία, μια κοινή τακτική μετά από μεγάλες διαρροές δεδομένων.
  • Ενθαρρύνετε τις ομάδες ασφαλείας να αντιμετωπίζουν τους ελέγχους διαμόρφωσης cloud ως μια συνεχή διαδικασία, όχι ως μια εφάπαξ εργασία εγκατάστασης.

Η υπόθεση ExfilSquad είναι μια υπενθύμιση ότι η προστασία δεδομένων εξαρτάται ολοένα και περισσότερο από το πόσο καλά διαμορφώνουν οι οργανισμοί τα εργαλεία cloud που ήδη χρησιμοποιούν, όχι μόνο από την άμυνα ενάντια σε εξωτερικούς hackers που εισβάλλουν. Το να παραμένετε ενημερωμένοι για περιστατικά όπως αυτό είναι ένας από τους απλούστερους τρόπους να προστατεύσετε τα δικά σας δεδομένα πριν γίνουν μέρος της επόμενης διαρροής.