Uusi kiristysryhmä iskee Microsoft Dynamics -asiakkaisiin
Tietokiristysryhmä, joka kutsuu itseään ExfilSquadiksi, on julkaissut 382,64 Gt dataa, jonka se väittää varastaneensa 13 organisaatiolta, jotka käyttävät Microsoft Dynamics 365:ttä. Ryhmä tuli julkisuuteen myöhään heinäkuussa ja väitti alun perin päässeensä jopa 15 uhrin tietoihin, ennen kuin tutkijat rajasivat vahvistetun altistumisen 13 organisaatioon useilta eri aloilta, mukaan lukien julkishallinnon toimijat.
Se, mikä tekee tästä tapauksesta merkittävän, ei ole pelkästään vuodetun datan määrä, vaan menetelmä. Sen sijaan, että ExfilSquad olisi turvautunut perinteisiin kiristysohjelmiin tai tietojenkalasteluun tunkeutuakseen verkkoihin, se näyttää hyödyntäneen väärin konfiguroituja Microsoft Power Pages -portaaleja, jotka on yhdistetty Dataverseen, Dynamics 365:n taustalla toimivaan data-alustaan. Kun nämä portaalit on määritetty ilman asianmukaisia käyttöoikeuksia, ne voivat paljastaa arkaluonteisia tietueita kenelle tahansa, joka tietää mistä etsiä – ilman kehittynyttä hakkerointia.
Miten ExfilSquadin tietovuoto eteni
Sen sijaan, että ExfilSquad olisi käyttänyt tavallista pimeän verkon vuotosivustomallia, se on jakanut varastettuja tiedostoja torrenttien kautta – jakelumenetelmä, joka vaikeuttaa datan poistamista ja helpottaa sen leviämistä laajalle, kun se on kerran julkaistu. Tämä lähestymistapa vahvistaa vahinkoa, koska yksittäisen vuotosivuston poistaminen ei pysäytä tiedostojen leviämistä.
Ryhmän toiminta noudattaa kaavaa, joka on rakentunut kuukausien ajan. ExfilSquad uhkasi aiemmin vuotaa tietoja, jotka liittyvät puolijohdeyritys Analog Devicesiin, joka ilmoitti luvattomasta pääsystä järjestelmiinsä aiemmin tänä kesänä. Tämä aiempi tapaus osoitti, että ryhmä oli jo aktiivinen ja valmis painostamaan uhreja julkisesti. Tämä uusin 382 Gt:n julkaisu viittaa siihen, että ryhmä on laajentanut toimintaansa merkittävästi, siirtyen yksittäisiin kiristysyrityksiin kohdistetuista hyökkäyksistä massavuotoihin, jotka vaikuttavat yli tusinaan organisaatioon kerralla.
Yhteinen tekijä vahvistettujen uhrien kesken näyttää olevan heidän käyttämänsä Microsoft Power Pages -palvelu, matalan koodin työkalu, jonka avulla organisaatiot voivat rakentaa ulospäin suunnattuja verkkosivustoja, jotka on yhdistetty niiden sisäiseen liiketoimintatietoon. Kun näitä portaaleja ei ole konfiguroitu oikeilla käyttöoikeusasetuksilla, data, jonka pitäisi pysyä sisäisenä – asiakastiedot, tapausasiakirjat, sisäinen viestintä – voi tulla ulkopuolisten saataville ilman, että perinteinen tunkeutumishälytys laukeaa.
Miksi väärin konfiguroidut pilviportaalit aiheuttavat jatkuvasti tietoturvaloukkauksia
Tämä tapaus korostaa toistuvaa teemaa pilviturvallisuudessa: suurimmat riskit eivät usein johdu ohjelmistohaavoittuvuuksista, vaan konfiguraatiovirheistä. Power Pages ja vastaavat matalan koodin alustat ovat suosittuja juuri siksi, että ne antavat ei-tekniselle henkilöstölle mahdollisuuden rakentaa asiakasportaaleja nopeasti. Mutta sama helppokäyttöisyys tarkoittaa, että turvallisuusasetukset voidaan jättää huomiotta tai määrittää väärin käyttöönoton yhteydessä, ja nämä virheet voivat jäädä huomaamatta kuukausiksi tai vuosiksi.
Organisaatioille, jotka käyttävät Dynamics 365:ttä tai mitä tahansa Power Platform -työkalua, tämä on muistutus siitä, että pilvipalveluiden väärinkonfiguraatiot ovat yhtä vaarallisia kuin päivittämättömät ohjelmistot. Portaali, joka näyttää pinnallisesti toimivalta, voi hiljaa altistaa arkaluonteista dataa kenelle tahansa, joka sitä tutkii, ja siihen mennessä kun vuoto tulee julkisuuteen, vahinko on jo tapahtunut.
Mitä tämä tarkoittaa sinulle
Jos olet asiakas, työntekijä tai kumppani organisaatiossa, joka käyttää Microsoft Dynamics 365:ttä tai Power Pagesia, tähän vuotoon kannattaa kiinnittää huomiota, vaikka et vielä tietäisikään, onko oma organisaatiosi ollut vaikuttanut. Näiden portaalien kautta altistunut data voi sisältää henkilötietoja, liiketoimintatietoja tai tilitietoja, joita voidaan käyttää jatkokalasteluun tai identiteettivarkauteen.
IT- ja turvallisuustiimeille opetus on suorempi: tarkasta Power Pages -konfiguraatiosi nyt, äläkä odota tietoturvaloukkausilmoitusta. Väärin konfiguroidut käyttöoikeudet ulospäin suunnatuissa portaaleissa ovat tunnettu ja estettävissä oleva heikkous, ja tämä tapaus osoittaa, että hyökkääjät etsivät niitä aktiivisesti.
Toiminnalliset ohjeet
- Jos organisaatiosi käyttää Dynamics 365:ttä tai Power Pagesia, tarkista portaalin käyttöoikeusasetukset ja varmista, että vain tarkoitettu data on julkisesti saatavilla.
- Seuraa tietoturvaloukkausilmoituksia kaikista organisaatioista, joiden kanssa teet liiketoimintaa ja jotka käyttävät Microsoftin Power Platform -työkaluja.
- Ota monivaiheinen tunnistautuminen käyttöön kaikilla tileillä, jotka liittyvät organisaatioihin, joita asia on voinut koskea, koska vuotanut data voi ruokkia kohdennettua tietojenkalastelua.
- Tarkkaile epätavallista tilitoimintaa tai pyytämättömiä viestejä, joissa viitataan henkilökohtaisiin tietoihin – tämä on yleinen jatkomenetelmä suurten tietovuotojen jälkeen.
- Kannusta turvallisuustiimejä käsittelemään pilvikonfiguraatioiden tarkastuksia jatkuvana prosessina, ei kertaluonteisena asennustehtävänä.
ExfilSquadin tapaus on muistutus siitä, että tietosuoja riippuu yhä enemmän siitä, kuinka hyvin organisaatiot konfiguroivat jo käyttämänsä pilvityökalut, ei pelkästään siitä, miten ne puolustautuvat ulkoisia hyökkääjiä vastaan. Pysyminen ajan tasalla tällaisista tapauksista on yksi yksinkertaisimmista tavoista suojata omaa dataasi ennen kuin se joutuu osaksi seuraavaa vuotoa.




