Un Nuevo Grupo de Extorsión Apunta a Clientes de Microsoft Dynamics
Un grupo de extorsión de datos que se hace llamar ExfilSquad ha publicado 382,64 GB de datos que afirma haber robado a 13 organizaciones que dependen de Microsoft Dynamics 365. El grupo apareció públicamente a finales de julio e inicialmente afirmó tener acceso a hasta 15 víctimas, antes de que los investigadores redujeran la exposición confirmada a 13 organizaciones de múltiples sectores, incluidas entidades gubernamentales.
Lo que hace notable este incidente no es solo el volumen de datos filtrados, sino el método. En lugar de depender del ransomware tradicional o del phishing para vulnerar redes, ExfilSquad parece haber explotado portales de Microsoft Power Pages mal configurados conectados a Dataverse, la plataforma de datos subyacente de Dynamics 365. Cuando estos portales se configuran sin los controles de acceso adecuados, pueden exponer registros sensibles a cualquiera que sepa dónde buscar, sin necesidad de hackeos sofisticados.
Cómo se Desarrolló la Fuga de Datos de ExfilSquad
En lugar del modelo habitual de sitio de filtraciones en la dark web, ExfilSquad ha estado distribuyendo archivos robados mediante torrents, un método de distribución que hace que los datos sean más difíciles de eliminar y más fáciles de propagar ampliamente una vez que están fuera. Este enfoque amplifica el daño porque eliminar un solo sitio de filtraciones no detiene la circulación de los archivos.
La actividad del grupo encaja en un patrón que se ha estado construyendo durante meses. ExfilSquad amenazó anteriormente con filtrar datos relacionados con la empresa de semiconductores Analog Devices, que reveló acceso no autorizado a sus sistemas a principios de este verano. Ese caso anterior mostró que el grupo ya estaba activo y dispuesto a presionar públicamente a las víctimas. Esta última publicación de 382 GB sugiere que el grupo ha ampliado significativamente sus operaciones, pasando de intentos de extorsión contra un solo objetivo a filtraciones masivas de datos que afectan a más de una docena de organizaciones a la vez.
El hilo común entre las víctimas confirmadas parece ser su uso de Microsoft Power Pages, una herramienta de código bajo que permite a las organizaciones crear sitios web orientados al exterior conectados a sus datos empresariales internos. Cuando estos portales no se configuran con los permisos adecuados, los datos que deberían permanecer internos —registros de clientes, archivos de casos, comunicaciones internas— pueden volverse accesibles para terceros sin activar una alerta tradicional de brecha de seguridad.
Por Qué los Portales en la Nube Mal Configurados Siguen Causando Brechas
Este incidente subraya un tema recurrente en la seguridad en la nube: los mayores riesgos a menudo no provienen de vulnerabilidades de software, sino de errores de configuración. Power Pages y plataformas similares de código bajo son populares precisamente porque permiten que personal no técnico cree portales para clientes rápidamente. Pero esa misma facilidad de uso significa que los ajustes de seguridad pueden pasarse por alto o configurarse incorrectamente durante la instalación, y esos errores pueden pasar desapercibidos durante meses o años.
Para las organizaciones que utilizan Dynamics 365 o cualquier herramienta de la plataforma Power Platform, esto es un recordatorio de que las malas configuraciones en la nube son tan peligrosas como el software sin parchear. Un portal que parece estar bien en la superficie puede exponer silenciosamente datos sensibles a cualquiera que lo examine, y para cuando una fuga sale a la luz públicamente, el daño ya está hecho.
Qué Significa Esto Para Ti
Si eres cliente, empleado o socio de una organización que utiliza Microsoft Dynamics 365 o Power Pages, esta fuga merece atención, incluso si aún no sabes si tu organización específica fue afectada. Los datos expuestos a través de estos portales pueden incluir información personal, registros comerciales o detalles de cuentas que podrían usarse para intentos posteriores de phishing o robo de identidad.
Para los equipos de TI y seguridad, la conclusión es más directa: audita tus configuraciones de Power Pages ahora, en lugar de esperar una notificación de brecha. Los controles de acceso mal configurados en portales orientados al exterior son una debilidad conocida y prevenible, y este incidente demuestra que los atacantes están escaneando activamente en busca de ellos.
Conclusiones Accionables
- Si tu organización utiliza Dynamics 365 o Power Pages, revisa los ajustes de permisos de los portales y confirma que solo los datos previstos sean accesibles públicamente.
- Monitorea las notificaciones de brechas de cualquier organización con la que hagas negocios y que dependa de las herramientas de Power Platform de Microsoft.
- Activa la autenticación multifactor en cualquier cuenta vinculada a organizaciones que puedan haber sido afectadas, ya que los datos filtrados pueden alimentar phishing dirigido.
- Presta atención a actividad inusual en cuentas o comunicaciones no solicitadas que mencionen datos personales, una táctica común de seguimiento después de grandes filtraciones de datos.
- Anima a los equipos de seguridad a tratar las auditorías de configuración en la nube como un proceso continuo, no como una tarea única de instalación.
El caso de ExfilSquad es un recordatorio de que la protección de datos depende cada vez más de lo bien que las organizaciones configuren las herramientas en la nube que ya utilizan, no solo de defenderse contra hackers externos que irrumpen en los sistemas. Mantenerse informado sobre incidentes como este es una de las formas más simples de proteger tus propios datos antes de que formen parte de la próxima fuga.




