En ny utpressingsgruppe retter seg mot Microsoft Dynamics-kunder
En datautpressingsgruppe som kaller seg ExfilSquad har publisert 382,64 GB med data som de hevder å ha stjålet fra 13 organisasjoner som er avhengige av Microsoft Dynamics 365. Gruppen dukket opp offentlig i slutten av juli og hevdet opprinnelig å ha tilgang til så mange som 15 ofre før forskere reduserte den bekreftede eksponeringen til 13 organisasjoner på tvers av flere sektorer, inkludert offentlige enheter.
Det som gjør denne hendelsen bemerkelsesverdig, er ikke bare mengden data som ble dumpet, men metoden. I stedet for å stole på tradisjonell løsepengevirus eller phishing for å bryte seg inn i nettverk, ser ExfilSquad ut til å ha utnyttet feilkonfigurerte Microsoft Power Pages-portaler koblet til Dataverse, dataplattformen som ligger til grunn for Dynamics 365. Når disse portalene settes opp uten riktige tilgangskontroller, kan de eksponere sensitive poster for alle som vet hvor de skal lete – uten avansert hacking.
Slik utfoldet ExfilSquad-datalekkasjen seg
I stedet for den vanlige modellen med lekkasjesider på det mørke nettet, har ExfilSquad distribuert stjålne filer via torrents, en distribusjonsmetode som gjør dataene vanskeligere å fjerne og lettere å spre bredt når de først er ute. Denne tilnærmingen forsterker skaden, fordi det å fjerne én enkelt lekkasjeside ikke stopper filene fra å sirkulere.
Gruppens aktivitet passer inn i et mønster som har bygget seg opp over flere måneder. ExfilSquad truet tidligere med å lekke data knyttet til halvlederselskapet Analog Devices, som avslørte uautorisert tilgang til systemene sine tidligere i sommer. Den tidligere saken viste at gruppen allerede var aktiv og villig til å presse ofre offentlig. Denne siste utgivelsen på 382 GB tyder på at gruppen har skalert opp virksomheten betydelig, og gått fra utpressingsforsøk mot enkeltmål til massedumper som påvirker mer enn et dusin organisasjoner samtidig.
Den fellesnevneren på tvers av de bekreftede ofrene ser ut til å være bruken av Microsoft Power Pages, et lavkodeverktøy som lar organisasjoner bygge eksterne nettsider koblet til intern forretningsdata. Når disse portalene ikke er konfigurert med riktige tilgangsinnstillinger, kan data som burde forbli interne – kunderegistre, saksmapper, intern kommunikasjon – bli tilgjengelige for eksterne parter uten å utløse en tradisjonell bruddvarsel.
Hvorfor feilkonfigurerte skyportaler fortsetter å forårsake databrudd
Denne hendelsen understreker et tilbakevendende tema innen skysikkerhet: De største risikoene kommer ofte ikke fra programvaresårbarheter, men fra konfigurasjonsfeil. Power Pages og lignende lavkodeplattformer er populære nettopp fordi de lar ikke-tekniske ansatte bygge kundeporter raskt. Men den samme brukervennligheten betyr at sikkerhetsinnstillinger kan overses eller settes feil under oppsett, og disse feilene kan forbli ubemerket i måneder eller år.
For organisasjoner som kjører Dynamics 365 eller andre Power Platform-verktøy, er dette en påminnelse om at skyfeilkonfigurasjoner er like farlige som upatchede programmer. En portal som ser grei ut på overflaten, kan stille eksponere sensitive data for alle som tester den, og innen en lekkasje blir offentlig kjent, er skaden allerede skjedd.
Hva dette betyr for deg
Hvis du er kunde, ansatt eller partner i en organisasjon som bruker Microsoft Dynamics 365 eller Power Pages, er denne lekkasjen verdt å følge med på – selv om du ikke ennå vet om din spesifikke organisasjon er berørt. Data som eksponeres gjennom disse portalene kan inkludere personopplysninger, forretningsregistre eller kontodetaljer som kan brukes til oppfølgende phishing-forsøk eller identitetstyveri.
For IT- og sikkerhetsteam er budskapet mer direkte: revider Power Pages-konfigurasjonene dine nå, i stedet for å vente på et varsel om databrudd. Feilkonfigurerte tilgangskontroller på eksterne portaler er en kjent og forebyggbar svakhet, og denne hendelsen viser at angripere aktivt søker etter dem.
Konkrete tiltak
- Hvis organisasjonen din bruker Dynamics 365 eller Power Pages, gjennomgå portalens tilgangsinnstillinger og bekreft at kun tiltenkte data er offentlig tilgjengelige.
- Overvåk for varsler om databrudd fra organisasjoner du har forretninger med som er avhengige av Microsofts Power Platform-verktøy.
- Aktiver flerfaktorautentisering på alle kontoer knyttet til organisasjoner som kan ha blitt berørt, siden lekkede data kan drive målrettet phishing.
- Følg med på uvanlig kontoaktivitet eller uoppfordret kommunikasjon som refererer til personlige detaljer – en vanlig oppfølgingstaktikk etter store datalekkasjer.
- Oppmuntre sikkerhetsteam til å behandle skykonfigurasjonsrevisjoner som en løpende prosess, ikke en engangsoppgave ved oppsett.
ExfilSquad-saken er en påminnelse om at databeskyttelse i økende grad avhenger av hvor godt organisasjoner konfigurerer skyverktøyene de allerede bruker – ikke bare på å forsvare seg mot eksterne hackere som bryter seg inn. Å holde seg informert om hendelser som denne er en av de enkleste måtene å beskytte dine egne data på før de blir en del av neste lekkasje.




