Nova skupina za iznudu podataka cilja na korisnike Microsoft Dynamicsa

Skupina za iznudu podataka koja se naziva ExfilSquad objavila je 382,64 GB podataka za koje tvrdi da ih je ukrala od 13 organizacija koje se oslanjaju na Microsoft Dynamics 365. Skupina je javno izašla na vidjelo krajem srpnja te je u početku tvrdila da ima pristup čak 15 žrtava, prije nego što su istraživači suzili potvrđenu izloženost na 13 organizacija iz više sektora, uključujući državna tijela.

Ono što ovaj incident čini značajnim nije samo količina objavljenih podataka, već metoda. Umjesto oslanjanja na tradicionalni ransomware ili phishing za probijanje mreža, čini se da je ExfilSquad iskoristio pogrešno konfigurirane Microsoft Power Pages portale povezane s Dataverseom, temeljnom platformom za podatke Dynamicsa 365. Kada su ti portali postavljeni bez odgovarajućih kontrola pristupa, mogu izložiti osjetljive zapise svakome tko zna gdje tražiti, bez potrebe za sofisticiranim hakiranjem.

Kako se odvilo curenje podataka ExfilSquada

Umjesto uobičajenog modela stranica za curenje podataka na dark webu, ExfilSquad distribuira ukradene datoteke putem torrenta, metode distribucije koja otežava uklanjanje podataka i olakšava njihovo širenje jednom kada dospiju u javnost. Ovaj pristup povećava štetu jer uklanjanje jedne stranice za curenje ne zaustavlja kruženje datoteka.

Aktivnost skupine uklapa se u obrazac koji se gradi mjesecima. ExfilSquad je ranije prijetio curenjem podataka povezanih s poduzećem za poluvodiče Analog Devices, koje je početkom ovog ljeta prijavilo neovlašteni pristup svojim sustavima. Taj raniji slučaj pokazao je da je skupina već bila aktivna i spremna javno vršiti pritisak na žrtve. Ovo najnovije objavljivanje 382 GB sugerira da je skupina značajno proširila svoje operacije, prelazeći s pokušaja iznude pojedinačnih ciljeva na masovna objavljivanja podataka koja pogađaju više od desetak organizacija odjednom.

Zajednička nit među potvrđenim žrtvama čini se da je njihova upotreba Microsoft Power Pagesa, alata niskog koda koji organizacijama omogućuje izradu vanjskih web stranica povezanih s njihovim internim poslovnim podacima. Kada ti portali nisu konfigurirani s odgovarajućim postavkama dopuštenja, podaci koji bi trebali ostati interni — zapisi o korisnicima, predmetni spisi, interna komunikacija — mogu postati dostupni vanjskim stranama bez pokretanja tradicionalnog upozorenja na proboj.

Zašto pogrešno konfigurirani cloud portali i dalje uzrokuju proboje

Ovaj incident naglašava ponavljajuću temu u cloud sigurnosti: najveći rizici često ne dolaze od ranjivosti softvera, već od pogrešaka u konfiguraciji. Power Pages i slične platforme niskog koda popularne su upravo zato što ne-tehničkom osoblju omogućuju brzu izradu korisničkih portala. Ali ta ista jednostavnost korištenja znači da se sigurnosne postavke mogu previdjeti ili pogrešno namjestiti tijekom postavljanja, a te pogreške mogu proći nezamijećene mjesecima ili godinama.

Za organizacije koje koriste Dynamics 365 ili bilo koji alat Power Platforma, ovo je podsjetnik da su cloud pogreške u konfiguraciji jednako opasne kao i nezakrpani softver. Portal koji na površini izgleda uredno može tiho izložiti osjetljive podatke svakome tko ga ispituje, a dok curenje dospije u javnost, šteta je već učinjena.

Što to znači za vas

Ako ste korisnik, zaposlenik ili partner organizacije koja koristi Microsoft Dynamics 365 ili Power Pages, ovo curenje vrijedi pratiti, čak i ako još ne znate je li vaša konkretna organizacija pogođena. Podaci izloženi kroz te portale mogu uključivati osobne informacije, poslovne zapise ili podatke o računima koji bi se mogli iskoristiti za naknadne phishing napade ili krađu identiteta.

Za IT i sigurnosne timove poruka je izravnija: revidirajte svoje Power Pages konfiguracije sada, umjesto da čekate obavijest o proboju. Pogrešno konfigurirane kontrole pristupa na vanjskim portalima poznata su i spriječiva slabost, a ovaj incident pokazuje da napadači aktivno skeniraju upravo za njima.

Praktični zaključci

  • Ako vaša organizacija koristi Dynamics 365 ili Power Pages, pregledajte postavke dopuštenja portala i potvrdite da su samo namijenjeni podaci javno dostupni.
  • Pratite obavijesti o probojima bilo koje organizacije s kojom poslujete, a koja se oslanja na Microsoftove alate Power Platforma.
  • Omogućite višefaktorsku autentifikaciju na svim računima povezanim s organizacijama koje su možda pogođene, jer objavljeni podaci mogu potaknuti ciljani phishing.
  • Pazite na neobičnu aktivnost na računima ili neželjene komunikacije koje se pozivaju na osobne detalje — uobičajenu taktiku nakon velikih curenja podataka.
  • Potaknite sigurnosne timove da revizije cloud konfiguracije tretiraju kao kontinuiran proces, a ne jednokratni zadatak postavljanja.

Slučaj ExfilSquada podsjetnik je da zaštita podataka sve više ovisi o tome koliko dobro organizacije konfiguriraju cloud alate koje već koriste, a ne samo o obrani od vanjskih hakera koji provaljuju. Informiranje o ovakvim incidentima jedan je od najjednostavnijih načina da zaštitite vlastite podatke prije nego što postanu dio sljedećeg curenja.