Un nouveau groupe d'extorsion cible les clients Microsoft Dynamics
Un groupe d'extorsion de données se faisant appeler ExfilSquad a publié 382,64 Go de données qu'il prétend avoir volées à 13 organisations qui utilisent Microsoft Dynamics 365. Le groupe a fait surface publiquement fin juillet et a d'abord affirmé avoir accès à pas moins de 15 victimes avant que les chercheurs ne réduisent l'exposition confirmée à 13 organisations couvrant plusieurs secteurs, notamment des entités gouvernementales.
Ce qui rend cet incident remarquable n'est pas seulement le volume de données divulguées, mais la méthode. Plutôt que de s'appuyer sur des ransomwares traditionnels ou du phishing pour pénétrer les réseaux, ExfilSquad semble avoir exploité des portails Microsoft Power Pages mal configurés connectés à Dataverse, la plateforme de données sous-jacente de Dynamics 365. Lorsque ces portails sont configurés sans contrôles d'accès appropriés, ils peuvent exposer des enregistrements sensibles à toute personne qui sait où chercher, sans nécessiter de piratage sophistiqué.
Comment la fuite de données d'ExfilSquad s'est déroulée
Au lieu du modèle habituel de site de fuite sur le dark web, ExfilSquad a distribué les fichiers volés via des torrents, une méthode de distribution qui rend les données plus difficiles à supprimer et plus faciles à diffuser largement une fois qu'elles sont publiées. Cette approche amplifie les dégâts, car la suppression d'un seul site de fuite n'empêche pas les fichiers de circuler.
L'activité du groupe s'inscrit dans un schéma qui se construit depuis des mois. ExfilSquad avait auparavant menacé de divulguer des données liées au fabricant de semi-conducteurs Analog Devices, qui avait révélé un accès non autorisé à ses systèmes au début de l'été. Ce cas précédent montrait que le groupe était déjà actif et prêt à faire pression publiquement sur ses victimes. Cette dernière divulgation de 382 Go suggère que le groupe a considérablement étendu ses opérations, passant de tentatives d'extorsion ciblant une seule victime à des fuites massives de données affectant plus d'une douzaine d'organisations à la fois.
Le point commun entre les victimes confirmées semble être leur utilisation de Microsoft Power Pages, un outil low-code qui permet aux organisations de créer des sites web externes connectés à leurs données commerciales internes. Lorsque ces portails ne sont pas configurés avec les bons paramètres d'autorisation, les données qui devraient rester internes — dossiers clients, fichiers de cas, communications internes — peuvent devenir accessibles à des tiers sans déclencher d'alerte de brèche traditionnelle.
Pourquoi les portails cloud mal configurés continuent de causer des brèches
Cet incident souligne un thème récurrent dans la sécurité cloud : les plus grands risques proviennent souvent non pas de vulnérabilités logicielles, mais d'erreurs de configuration. Power Pages et les plateformes low-code similaires sont populaires précisément parce qu'elles permettent à du personnel non technique de créer rapidement des portails clients. Mais cette même facilité d'utilisation signifie que les paramètres de sécurité peuvent être négligés ou mal définis lors de la configuration, et ces erreurs peuvent passer inaperçues pendant des mois ou des années.
Pour les organisations qui utilisent Dynamics 365 ou tout outil Power Platform, c'est un rappel que les mauvaises configurations cloud sont tout aussi dangereuses que les logiciels non corrigés. Un portail qui semble parfait en surface peut silencieusement exposer des données sensibles à toute personne qui l'examine, et au moment où une fuite devient publique, les dégâts sont déjà faits.
Ce que cela signifie pour vous
Si vous êtes un client, un employé ou un partenaire d'une organisation qui utilise Microsoft Dynamics 365 ou Power Pages, cette fuite mérite votre attention, même si vous ne savez pas encore si votre organisation spécifique a été touchée. Les données exposées via ces portails peuvent inclure des informations personnelles, des dossiers commerciaux ou des détails de compte qui pourraient être utilisés pour des tentatives de phishing ciblé ou un vol d'identité.
Pour les équipes informatiques et de sécurité, la conclusion est plus directe : auditez vos configurations Power Pages maintenant plutôt que d'attendre une notification de brèche. Les contrôles d'accès mal configurés sur les portails externes sont une faiblesse connue et évitable, et cet incident montre que les attaquants les recherchent activement.
Points clés à retenir
- Si votre organisation utilise Dynamics 365 ou Power Pages, examinez les paramètres d'autorisation des portails et confirmez que seules les données prévues sont accessibles publiquement.
- Surveillez les notifications de brèche de toute organisation avec laquelle vous faites affaire et qui s'appuie sur les outils Power Platform de Microsoft.
- Activez l'authentification multifacteur sur tous les comptes liés à des organisations potentiellement touchées, car les données divulguées peuvent alimenter des phishing ciblés.
- Surveillez toute activité inhabituelle sur vos comptes ou toute communication non sollicitée faisant référence à des détails personnels, une tactique de suivi courante après les grandes fuites de données.
- Encouragez les équipes de sécurité à considérer les audits de configuration cloud comme un processus continu, et non comme une tâche de configuration ponctuelle.
Le cas ExfilSquad rappelle que la protection des données dépend de plus en plus de la manière dont les organisations configurent les outils cloud qu'elles utilisent déjà, et pas seulement de la défense contre les pirates externes qui tentent de s'introduire. Rester informé des incidents comme celui-ci est l'un des moyens les plus simples de protéger vos propres données avant qu'elles ne fassent partie de la prochaine fuite.




