새로운 갈취 그룹, Microsoft Dynamics 고객 표적
자칭 ExfilSquad라는 데이터 갈취 그룹이 Microsoft Dynamics 365를 사용하는 13개 조직에서 훔쳤다고 주장하는 382.64GB의 데이터를 공개했습니다. 이 그룹은 7월 말에 공개적으로 등장했으며 처음에는 최대 15명의 피해자에 대한 접근 권한을 확보했다고 주장했지만, 연구원들은 정부 기관을 포함한 여러 분야에 걸친 13개 조직으로 확인된 노출 범위를 좁혔습니다.
이번 사건이 주목할 만한 이유는 단지 유출된 데이터의 양뿐만 아니라 그 방법 때문입니다. ExfilSquad는 전통적인 랜섬웨어나 피싱에 의존하여 네트워크를 침해하는 대신, Dynamics 365의 기반 데이터 플랫폼인 Dataverse에 연결된 잘못 구성된 Microsoft Power Pages 포털을 악용한 것으로 보입니다. 이러한 포털이 적절한 접근 통제 없이 설정되면, 정교한 해킹 기술 없이도 위치를 아는 사람이라면 누구나 민감한 기록에 접근할 수 있습니다.
ExfilSquad 데이터 유출이 어떻게 전개되었나
일반적인 다크 웹 유출 사이트 모델 대신, ExfilSquad는 토렌트를 통해 훔친 파일을 배포해 왔습니다. 이는 데이터를 삭제하기 어렵게 만들고 일단 유출되면 광범위하게 퍼뜨리기 쉬운 배포 방식입니다. 이 접근 방식은 단일 유출 사이트를 제거해도 파일의 유통을 막을 수 없기 때문에 피해를 증폭시킵니다.
이 그룹의 활동은 수개월 동안 구축되어 온 패턴과 일치합니다. ExfilSquad는 이전에 반도체 기업 Analog Devices와 관련된 데이터 유출을 위협한 바 있으며, 해당 기업은 올해 초여름에 시스템에 대한 무단 접근을 공개했습니다. 그 이전 사건은 이 그룹이 이미 활동 중이며 피해자를 공개적으로 압박할 의사가 있음을 보여주었습니다. 이번 382GB 규모의 공개는 이 그룹이 단일 표적 갈취 시도에서 한 번에 12개 이상의 조직에 영향을 미치는 대량 데이터 덤프로 운영 규모를 크게 확장했음을 시사합니다.
확인된 피해자들의 공통점은 내부 비즈니스 데이터에 연결된 외부 지향 웹사이트를 구축할 수 있게 해주는 로우코드 도구인 Microsoft Power Pages를 사용한다는 점입니다. 이러한 포털이 올바른 권한 설정으로 구성되지 않으면, 내부에 유지되어야 할 데이터(고객 기록, 사건 파일, 내부 커뮤니케이션)가 전통적인 침해 경보를 발생시키지 않고 외부 당사자가 접근할 수 있게 됩니다.
잘못 구성된 클라우드 포털이 계속해서 침해를 유발하는 이유
이번 사건은 클라우드 보안에서 반복되는 주제를 강조합니다. 가장 큰 위험은 소프트웨어 취약점이 아닌 구성 오류에서 비롯되는 경우가 많다는 것입니다. Power Pages와 유사한 로우코드 플랫폼은 비기술 직원이 고객 포털을 빠르게 구축할 수 있게 해주기 때문에 인기가 있습니다. 그러나 이러한 사용 용이성은 보안 설정이 설정 중에 간과되거나 잘못 설정될 수 있음을 의미하며, 이러한 실수는 수개월 또는 수년 동안 발견되지 않을 수 있습니다.
Dynamics 365 또는 Power Platform 도구를 실행하는 조직에게 이는 클라우드 구성 오류가 패치되지 않은 소프트웨어만큼 위험하다는 점을 상기시켜 줍니다. 표면적으로는 멀쩡해 보이는 포털이 조용히 민감한 데이터를 조사하는 모든 사람에게 노출시킬 수 있으며, 유출이 공개적으로 표면화될 때쯤이면 피해는 이미 발생한 상태입니다.
이것이 당신에게 의미하는 바
Microsoft Dynamics 365 또는 Power Pages를 사용하는 조직의 고객, 직원 또는 파트너라면, 아직 특정 조직이 영향을 받았는지 여부를 모르더라도 이번 유출에 주목할 가치가 있습니다. 이러한 포털을 통해 노출된 데이터에는 개인 정보, 비즈니스 기록 또는 후속 피싱 시도나 신원 도용에 사용될 수 있는 계정 세부 정보가 포함될 수 있습니다.
IT 및 보안 팀에게 시사점은 더 직접적입니다. 침해 알림을 기다리는 대신 지금 Power Pages 구성을 감사하십시오. 외부 지향 포털의 잘못 구성된 접근 통제는 알려져 있고 예방 가능한 약점이며, 이번 사건은 공격자들이 이를 적극적으로 스캔하고 있음을 보여줍니다.
실행 가능한 핵심 사항
- 조직이 Dynamics 365 또는 Power Pages를 사용하는 경우 포털 권한 설정을 검토하고 의도된 데이터만 공개적으로 접근 가능한지 확인하십시오.
- Microsoft의 Power Platform 도구를 사용하는 거래처 조직의 침해 알림을 모니터링하십시오.
- 영향을 받을 수 있는 조직과 연결된 모든 계정에 다단계 인증을 활성화하십시오. 유출된 데이터는 표적 피싱을 부추길 수 있기 때문입니다.
- 개인 정보를 참조하는 비정상적인 계정 활동이나 원치 않는 통신을 주시하십시오. 이는 대규모 데이터 유출 후 흔히 사용되는 후속 전술입니다.
- 보안 팀이 클라우드 구성 감사를 일회성 설정 작업이 아닌 지속적인 프로세스로 취급하도록 권장하십시오.
ExfilSquad 사건은 데이터 보호가 점점 더 외부 해커의 침입을 방어하는 것뿐만 아니라 조직이 이미 사용 중인 클라우드 도구를 얼마나 잘 구성하는지에 달려 있음을 상기시켜 줍니다. 이와 같은 사건에 대한 정보를 지속적으로 확인하는 것은 자신의 데이터가 다음 유출의 일부가 되기 전에 보호하는 가장 간단한 방법 중 하나입니다.




