Nowa grupa wymuszająca atakuje klientów Microsoft Dynamics

Grupa wymuszająca dane, nazywająca siebie ExfilSquad, opublikowała 382,64 GB danych, które – jak twierdzi – skradziono z 13 organizacji korzystających z Microsoft Dynamics 365. Grupa pojawiła się publicznie pod koniec lipca i początkowo twierdziła, że ma dostęp do nawet 15 ofiar, zanim naukowcy zawęzili potwierdzony zakres ekspozycji do 13 organizacji z różnych sektorów, w tym podmiotów rządowych.

To, co czyni ten incydent godnym uwagi, to nie tylko ilość opublikowanych danych, ale metoda działania. Zamiast polegać na tradycyjnym ransomware lub phishingu w celu włamania się do sieci, ExfilSquad najwyraźniej wykorzystał źle skonfigurowane portale Microsoft Power Pages połączone z Dataverse, czyli platformą danych leżącą u podstaw Dynamics 365. Gdy te portale są konfigurowane bez odpowiednich kontroli dostępu, mogą ujawniać poufne rekordy każdemu, kto wie, gdzie szukać – bez potrzeby zaawansowanego hackowania.

Jak przebiegł wyciek danych ExfilSquad

Zamiast typowego modelu strony dark web, ExfilSquad rozprowadzał skradzione pliki za pomocą torrentów – metody dystrybucji, która utrudnia usunięcie danych i ułatwia ich szerokie rozprzestrzenianie po publikacji. Takie podejście zwiększa skalę szkód, ponieważ usunięcie jednej strony z wyciekiem nie powstrzymuje krążenia plików.

Działalność grupy wpisuje się w wzorzec budowany od miesięcy. ExfilSquad wcześniej groził ujawnieniem danych związanych z firmą półprzewodnikową Analog Devices, która wcześniej tego lata ujawniła nieautoryzowany dostęp do swoich systemów. Ten wcześniejszy przypadek pokazał, że grupa była już aktywna i gotowa publicznie naciskać na ofiary. Najnowsza publikacja 382 GB sugeruje, że grupa znacząco zwiększyła skalę działalności, przechodząc od prób wymuszeń na pojedynczych celach do masowych wycieków danych dotykających kilkunastu organizacji jednocześnie.

Wspólnym mianownikiem potwierdzonych ofiar wydaje się korzystanie z Microsoft Power Pages – narzędzia low-code, które pozwala organizacjom tworzyć zewnętrzne strony internetowe połączone z ich wewnętrznymi danymi biznesowymi. Gdy te portale nie są skonfigurowane z odpowiednimi ustawieniami uprawnień, dane, które powinny pozostać wewnętrzne – rekordy klientów, akta spraw, komunikacja wewnętrzna – mogą stać się dostępne dla osób z zewnątrz bez wywołania tradycyjnego alertu o naruszeniu.

Dlaczego źle skonfigurowane portale w chmurze nadal powodują naruszenia

Ten incydent podkreśla powracający motyw w bezpieczeństwie chmurowym: największe ryzyka często wynikają nie z podatności oprogramowania, ale z błędów konfiguracji. Power Pages i podobne platformy low-code są popularne właśnie dlatego, że pozwalają personelowi nietechnicznemu szybko tworzyć portale klientów. Jednak ta łatwość użycia oznacza, że ustawienia bezpieczeństwa mogą zostać przeoczone lub błędnie skonfigurowane podczas wdrożenia, a te błędy mogą pozostać niezauważone przez miesiące lub lata.

Dla organizacji korzystających z Dynamics 365 lub jakiegokolwiek narzędzia Power Platform to przypomnienie, że błędne konfiguracje w chmurze są równie groźne jak niezałatane oprogramowanie. Portal, który wygląda dobrze na pierwszy rzut oka, może cicho ujawniać poufne dane każdemu, kto go przetestuje, a zanim wyciek wyjdzie na jaw publicznie, szkoda już jest wyrządzona.

Co to oznacza dla Ciebie

Jeśli jesteś klientem, pracownikiem lub partnerem organizacji korzystającej z Microsoft Dynamics 365 lub Power Pages, ten wyciek warto śledzić, nawet jeśli jeszcze nie wiesz, czy Twoja konkretna organizacja została dotknięta. Dane ujawnione przez te portale mogą obejmować dane osobowe, rekordy biznesowe lub szczegóły kont, które mogą zostać wykorzystane do późniejszych prób phishingu lub kradzieży tożsamości.

Dla zespołów IT i ds. bezpieczeństwa wniosek jest bardziej bezpośredni: zrewiduj konfiguracje Power Pages już teraz, zamiast czekać na powiadomienie o naruszeniu. Błędnie skonfigurowane kontrolki dostępu na portalach zewnętrznych to znana i możliwa do zapobieżenia słabość, a ten incydent pokazuje, że atakujący aktywnie ich szukają.

Praktyczne wnioski

  • Jeśli Twoja organizacja korzysta z Dynamics 365 lub Power Pages, przejrzyj ustawienia uprawnień portalu i potwierdź, że tylko zamierzone dane są publicznie dostępne.
  • Monitoruj powiadomienia o naruszeniach od organizacji, z którymi współpracujesz i które polegają na narzędziach Microsoft Power Platform.
  • Włącz uwierzytelnianie wieloskładnikowe na wszystkich kontach powiązanych z organizacjami, które mogły zostać dotknięte, ponieważ wycieknięte dane mogą napędzać ukierunkowany phishing.
  • Zwracaj uwagę na nietypową aktywność kont lub niechciane komunikaty odwołujące się do danych osobowych – to częsta taktyka po dużych wyciekach danych.
  • Zachęcaj zespoły ds. bezpieczeństwa do traktowania audytów konfiguracji chmury jako procesu ciągłego, a nie jednorazowego zadania.

Przypadek ExfilSquad to przypomnienie, że ochrona danych w coraz większym stopniu zależy od tego, jak dobrze organizacje konfigurują narzędzia chmurowe, z których już korzystają, a nie tylko od obrony przed zewnętrznymi hakerami. Śledzenie incydentów takich jak ten to jeden z najprostszych sposobów ochrony własnych danych, zanim staną się częścią kolejnego wycieku.