Új Zsarolócsoport Célozza a Microsoft Dynamics Ügyfeleit

Az ExfilSquad nevű adatzsaroló csoport nyilvánosságra hozott 382,64 GB-nyi adatot, amelyet állítása szerint 13, Microsoft Dynamics 365-re támaszkodó szervezettől lopott el. A csoport július végén bukkant fel a nyilvánosság előtt, és kezdetben akár 15 áldozathoz is hozzáférést követelt, mielőtt a kutatók a megerősített kitettséget 13, több ágazatot – köztük kormányzati szerveket is – felölelő szervezetre szűkítették volna.

Ami miatt ez az incidens figyelemre méltó, az nem csupán a kiszivárgott adatok mennyisége, hanem a módszer. A hagyományos zsarolóvírusok vagy adathalászat helyett az ExfilSquad úgy tűnik, hogy a Dataverse-hez – a Dynamics 365 mögötti adatplatformhoz – kapcsolódó, rosszul konfigurált Microsoft Power Pages portálokat használta ki. Ha ezeket a portálokat megfelelő hozzáférés-vezérlés nélkül állítják be, érzékeny rekordokat tehetnek bárki számára elérhetővé, aki tudja, hol keresse – kifinomult hackelés nélkül.

Hogyan Bontakozott Ki az ExfilSquad Adatszivárgás

A szokásos dark webes szivárogtató oldalak modellje helyett az ExfilSquad torrenteken keresztül terjeszti a lopott fájlokat, ami megnehezíti az adatok eltávolítását, és megkönnyíti a széles körű terjedést, miután kikerültek. Ez a megközelítés felerősíti a kárt, mert egyetlen szivárogtató oldal eltávolítása nem állítja meg a fájlok terjesztését.

A csoport tevékenysége olyan mintázatba illeszkedik, amely hónapok óta épül. Az ExfilSquad korábban azzal fenyegetőzött, hogy kiszivárogtatja a félvezetőgyártó Analog Devices vállalathoz kapcsolódó adatokat, amely nyár elején jelentette be, hogy illetéktelen hozzáférést észlelt rendszereihez. Ez a korábbi eset megmutatta, hogy a csoport már aktív volt, és hajlandó nyilvánosan nyomást gyakorolni az áldozatokra. Ez a legutóbbi, 382 GB-os adatkiadás arra utal, hogy a csoport jelentősen felfuttatta működését, az egyszeri célpont elleni zsarolási kísérletekről áttérve a tömeges adatdömpingre, amely egyszerre több mint egy tucat szervezetet érint.

A megerősített áldozatok közös szálának a Microsoft Power Pages használata tűnik, amely egy alacsony kódigényű eszköz, amivel a szervezetek belső üzleti adataikhoz kapcsolódó, külső felé irányuló weboldalakat építhetnek. Ha ezeket a portálokat nem a megfelelő jogosultsági beállításokkal konfigurálják, a belsőnek szánt adatok – ügyfélrekordok, ügyiratok, belső kommunikáció – hozzáférhetővé válhatnak külső felek számára anélkül, hogy hagyományos behatolási riasztást váltanának ki.

Miért Okoznak Folyamatosan Adatszivárgást a Rosszul Konfigurált Felhőportálok

Ez az incidens rávilágít a felhőbiztonság egy visszatérő témájára: a legnagyobb kockázatok gyakran nem a szoftveres sebezhetőségekből, hanem a konfigurációs hibákból fakadnak. A Power Pages és a hasonló alacsony kódigényű platformok pontosan azért népszerűek, mert lehetővé teszik, hogy nem technikai munkatársak gyorsan építsenek ügyfélportálokat. De ugyanez a könnyű kezelhetőség azt jelenti, hogy a biztonsági beállításokat figyelmen kívül hagyhatják vagy hibásan állíthatják be a telepítés során, és ezek a hibák hónapokig vagy évekig észrevétlenek maradhatnak.

A Dynamics 365-öt vagy bármely Power Platform eszközt futtató szervezetek számára ez arra emlékeztet, hogy a felhőkonfigurációs hibák ugyanolyan veszélyesek, mint a nem javított szoftverek. Egy portál, amely a felszínen rendben lévőnek tűnik, csendben hozzáférhetővé tehet érzékeny adatokat bárki számára, aki megvizsgálja, és mire a szivárgás nyilvánosságra kerül, a kár már megtörtént.

Mit Jelent Ez Önnek

Ha Ön olyan szervezet ügyfele, alkalmazottja vagy partnere, amely Microsoft Dynamics 365-öt vagy Power Pages-et használ, ez a szivárgás figyelmet érdemel, még akkor is, ha még nem tudja, hogy az Ön szervezetét érintette-e. Az ezeken a portálokon keresztül kiszivárgott adatok tartalmazhatnak személyes információkat, üzleti rekordokat vagy fiókadatokat, amelyeket további adathalász kísérletekhez vagy személyazonosság-lopáshoz lehet felhasználni.

Az informatikai és biztonsági csapatok számára a tanulság egyértelműbb: ellenőrizzék a Power Pages konfigurációikat most, ne várjanak a biztonsági incidens bejelentésére. A külső portálokon lévő, rosszul beállított hozzáférés-vezérlés ismert és megelőzhető gyengeség, és ez az incidens azt mutatja, hogy a támadók aktívan keresik ezeket.

Hasznos Tanácsok

  • Ha szervezete Dynamics 365-öt vagy Power Pages-et használ, vizsgálja felül a portál jogosultsági beállításait, és győződjön meg arról, hogy csak a szándékolt adatok hozzáférhetők nyilvánosan.
  • Figyelje a biztonsági incidensről szóló értesítéseket minden olyan szervezettől, amellyel üzleti kapcsolatban áll, és amely a Microsoft Power Platform eszközeit használja.
  • Engedélyezze a többtényezős hitelesítést minden olyan fiókon, amely esetleg érintett szervezetekhez kapcsolódik, mivel a kiszivárgott adatok célzott adathalászatot táplálhatnak.
  • Figyeljen a szokatlan fióktevékenységre vagy a személyes adatokra hivatkozó, kéretlen megkeresésekre, ami a nagy adatszivárgások utáni gyakori követő taktika.
  • Ösztönözze a biztonsági csapatokat, hogy a felhőkonfigurációs auditokat folyamatos folyamatként kezeljék, ne egyszeri beállítási feladatként.

Az ExfilSquad esete arra emlékeztet, hogy az adatvédelem egyre inkább azon múlik, hogy a szervezetek milyen jól konfigurálják a már használt felhőeszközöket, nem csupán a külső hackerek behatolása elleni védekezésen. Ha tájékozott marad az ehhez hasonló incidensekről, az az egyik legegyszerűbb módja annak, hogy megvédje saját adatait, mielőtt az a következő szivárgás részévé válna.