Een Nieuwe Afpersingsgroep Richt Zich op Microsoft Dynamics-klanten

Een data-afpersingsgroep die zichzelf ExfilSquad noemt, heeft 382,64 GB aan gegevens gepubliceerd waarvan ze beweert dat ze deze heeft gestolen van 13 organisaties die gebruikmaken van Microsoft Dynamics 365. De groep kwam eind juli openbaar naar buiten en beweerde in eerste instantie toegang te hebben tot maar liefst 15 slachtoffers, voordat onderzoekers de bevestigde blootstelling terugbrachten tot 13 organisaties in meerdere sectoren, waaronder overheidsinstanties.

Wat deze incident opmerkelijk maakt, is niet alleen de hoeveelheid gegevens die is gedumpt, maar ook de methode. In plaats van te vertrouwen op traditionele ransomware of phishing om netwerken binnen te dringen, lijkt ExfilSquad misconfigurede Microsoft Power Pages-portals te hebben misbruikt die zijn verbonden met Dataverse, het onderliggende dataplatform voor Dynamics 365. Wanneer deze portals worden opgezet zonder de juiste toegangscontroles, kunnen ze gevoelige gegevens blootstellen aan iedereen die weet waar hij moet zoeken, zonder dat er geavanceerde hacking voor nodig is.

Hoe het ExfilSquad-datalek Zich Ontvouwde

In plaats van het gebruikelijke dark web-lek-site-model gebruikt ExfilSquad torrents om gestolen bestanden te verspreiden, een distributiemethode die het moeilijker maakt om de gegevens offline te halen en gemakkelijker om ze breed te verspreiden zodra ze buit zijn. Deze aanpak versterkt de schade, omdat het verwijderen van één enkele lek-site niet voorkomt dat de bestanden blijven circuleren.

De activiteit van de groep past in een patroon dat zich al maanden opbouwt. ExfilSquad dreigde eerder gegevens te lekken die verband houden met halfgeleiderbedrijf Analog Devices, dat eerder deze zomer ongeautoriseerde toegang tot zijn systemen openbaarde. Die eerdere zaak toonde aan dat de groep al actief was en bereid was om slachtoffers publiekelijk onder druk te zetten. Deze nieuwste release van 382 GB suggereert dat de groep haar operatie aanzienlijk heeft opgeschaald, van afpersingspogingen gericht op één doelwit naar bulksgewijze datadumps die meer dan een dozijn organisaties tegelijk treffen.

De rode draad tussen de bevestigde slachtoffers lijkt hun gebruik van Microsoft Power Pages te zijn, een low-code-tool waarmee organisaties externe websites kunnen bouwen die zijn verbonden met hun interne bedrijfsgegevens. Wanneer deze portals niet zijn geconfigureerd met de juiste machtigingsinstellingen, kunnen gegevens die intern zouden moeten blijven, klantgegevens, dossiers, interne communicatie, toegankelijk worden voor externe partijen zonder dat er een traditionele inbreukmelding wordt geactiveerd.

Waarom Misconfigurede Cloudportals Blijven Zorgen voor Inbreuken

Dit incident onderstreept een terugkerend thema in cloudbeveiliging: de grootste risico's komen vaak niet voort uit softwarekwetsbaarheden, maar uit configuratiefouten. Power Pages en soortgelijke low-codeplatforms zijn populair juist omdat ze niet-technisch personeel in staat stellen snel klantportals te bouwen. Maar datzelfde gebruiksgemak betekent dat beveiligingsinstellingen over het hoofd kunnen worden gezien of verkeerd kunnen worden ingesteld tijdens de opzet, en die fouten kunnen maanden of jaren onopgemerkt blijven.

Voor organisaties die Dynamics 365 of een Power Platform-tool draaien, is dit een herinnering dat cloudmisconfiguraties net zo gevaarlijk zijn als ongepatchte software. Een portal die er aan de oppervlakte goed uitziet, kan stilletjes gevoelige gegevens blootstellen aan iedereen die het test, en tegen de tijd dat een lek publiekelijk naar buiten komt, is de schade al aangericht.

Wat Dit Voor Jou Betekent

Als je een klant, werknemer of partner bent van een organisatie die Microsoft Dynamics 365 of Power Pages gebruikt, is dit lek de moeite waard om in de gaten te houden, zelfs als je nog niet weet of jouw specifieke organisatie is getroffen. Gegevens die via deze portals worden blootgesteld, kunnen persoonlijke informatie, bedrijfsgegevens of accountgegevens bevatten die kunnen worden gebruikt voor vervolg-phishingpogingen of identiteitsdiefstal.

Voor IT- en beveiligingsteams is de boodschap directer: auditeer nu uw Power Pages-configuraties in plaats van te wachten op een inbreukmelding. Verkeerd geconfigureerde toegangscontroles op externe portals zijn een bekende en te voorkomen zwakte, en dit incident laat zien dat aanvallers er actief naar scannen.

Praktische Aanbevelingen

  • Als uw organisatie Dynamics 365 of Power Pages gebruikt, controleer dan de portal-machtigingsinstellingen en bevestig dat alleen bedoelde gegevens openbaar toegankelijk zijn.
  • Houd meldingen in de gaten van elke organisatie waarmee u zaken doet die afhankelijk is van Microsofts Power Platform-tools.
  • Schakel multi-factorauthenticatie in op alle accounts die zijn gekoppeld aan organisaties die mogelijk zijn getroffen, aangezien gelekte gegevens gerichte phishing kunnen voeden.
  • Let op ongebruikelijke accountactiviteit of niet-gevraagde communicatie die verwijst naar persoonlijke gegevens, een veelvoorkomende vervolgtactiek na grote datalekken.
  • Moedig beveiligingsteams aan om cloudconfiguratie-audits te behandelen als een continu proces, niet als een eenmalige opzett taak.

De ExfilSquad-zaak is een herinnering dat gegevensbescherming steeds meer afhangt van hoe goed organisaties de cloudtools configureren die ze al gebruiken, en niet alleen van het verdedigen tegen externe hackers die inbreken. Op de hoogte blijven van incidenten zoals deze is een van de eenvoudigste manieren om uw eigen gegevens te beschermen voordat ze deel uitmaken van het volgende lek.