Um Novo Grupo de Extorsão Mira Clientes do Microsoft Dynamics
Um grupo de extorsão de dados que se autodenomina ExfilSquad publicou 382,64GB de dados que afirma ter roubado de 13 organizações que dependem do Microsoft Dynamics 365. O grupo surgiu publicamente no final de julho e inicialmente afirmou ter acesso a até 15 vítimas antes que pesquisadores reduzissem a exposição confirmada a 13 organizações de vários setores, incluindo entidades governamentais.
O que torna este incidente notável não é apenas o volume de dados vazados, mas o método. Em vez de depender de ransomware tradicional ou phishing para invadir redes, o ExfilSquad parece ter explorado portais do Microsoft Power Pages mal configurados conectados ao Dataverse, a plataforma de dados subjacente ao Dynamics 365. Quando esses portais são configurados sem controles de acesso adequados, eles podem expor registros sensíveis a qualquer pessoa que saiba onde procurar, sem necessidade de hacking sofisticado.
Como o Vazamento de Dados do ExfilSquad Aconteceu
Em vez do modelo usual de site de vazamento na dark web, o ExfilSquad tem distribuído os arquivos roubados via torrents, um método de distribuição que torna os dados mais difíceis de derrubar e mais fáceis de espalhar amplamente uma vez que estão disponíveis. Essa abordagem amplifica o dano porque remover um único site de vazamento não impede que os arquivos continuem circulando.
A atividade do grupo se encaixa em um padrão que vem se construindo há meses. O ExfilSquad anteriormente ameaçou vazar dados relacionados à empresa de semicondutores Analog Devices, que divulgou acesso não autorizado aos seus sistemas no início deste verão. Aquele caso anterior mostrou que o grupo já estava ativo e disposto a pressionar vítimas publicamente. Este vazamento mais recente de 382GB sugere que o grupo ampliou significativamente sua operação, passando de tentativas de extorsão com alvo único para vazamentos em massa de dados afetando mais de uma dúzia de organizações de uma só vez.
O ponto em comum entre as vítimas confirmadas parece ser o uso do Microsoft Power Pages, uma ferramenta low-code que permite que organizações criem sites voltados ao público conectados aos seus dados empresariais internos. Quando esses portais não são configurados com as permissões corretas, dados que deveriam permanecer internos — registros de clientes, arquivos de casos, comunicações internas — podem se tornar acessíveis a terceiros sem acionar um alerta tradicional de violação.
Por Que Portais em Nuvem Mal Configurados Continuam Causando Violações
Este incidente reforça um tema recorrente em segurança na nuvem: os maiores riscos muitas vezes vêm não de vulnerabilidades de software, mas de erros de configuração. O Power Pages e plataformas low-code semelhantes são populares justamente porque permitem que funcionários não técnicos construam portais para clientes rapidamente. Mas essa mesma facilidade de uso significa que as configurações de segurança podem ser negligenciadas ou definidas incorretamente durante a configuração, e esses erros podem passar despercebidos por meses ou anos.
Para organizações que usam Dynamics 365 ou qualquer ferramenta da Power Platform, isso é um lembrete de que configurações incorretas na nuvem são tão perigosas quanto software sem atualizações. Um portal que parece seguro na superfície pode silenciosamente expor dados sensíveis a qualquer pessoa que o investigue, e quando um vazamento vem a público, o dano já está feito.
O Que Isso Significa Para Você
Se você é cliente, funcionário ou parceiro de uma organização que usa Microsoft Dynamics 365 ou Power Pages, este vazamento merece atenção, mesmo que você ainda não saiba se sua organização específica foi afetada. Os dados expostos por meio desses portais podem incluir informações pessoais, registros comerciais ou detalhes de contas que podem ser usados para tentativas de phishing subsequentes ou roubo de identidade.
Para equipes de TI e segurança, a conclusão é mais direta: audite suas configurações do Power Pages agora, em vez de esperar por uma notificação de violação. Controles de acesso mal configurados em portais voltados ao público são uma fraqueza conhecida e evitável, e este incidente mostra que invasores estão ativamente procurando por eles.
Conclusões Acionáveis
- Se sua organização usa Dynamics 365 ou Power Pages, revise as configurações de permissão do portal e confirme que apenas os dados pretendidos estão acessíveis publicamente.
- Monitore notificações de violação de qualquer organização com a qual você faça negócios e que dependa das ferramentas da Power Platform da Microsoft.
- Ative a autenticação multifator em qualquer conta vinculada a organizações que possam ter sido afetadas, já que dados vazados podem alimentar phishing direcionado.
- Fique atento a atividades incomuns em contas ou comunicações não solicitadas que façam referência a detalhes pessoais, uma tática comum de acompanhamento após grandes vazamentos de dados.
- Incentive as equipes de segurança a tratar auditorias de configuração na nuvem como um processo contínuo, não como uma tarefa única de configuração.
O caso ExfilSquad é um lembrete de que a proteção de dados depende cada vez mais de quão bem as organizações configuram as ferramentas em nuvem que já usam, não apenas de se defender contra invasores externos. Manter-se informado sobre incidentes como este é uma das maneiras mais simples de proteger seus próprios dados antes que eles se tornem parte do próximo vazamento.




