Новая группа вымогателей нацелилась на клиентов Microsoft Dynamics

Группа вымогателей данных, называющая себя ExfilSquad, опубликовала 382,64 ГБ данных, которые, по ее утверждениям, были похищены у 13 организаций, использующих Microsoft Dynamics 365. Группа публично объявила о себе в конце июля и изначально заявляла о доступе к данным до 15 жертв, прежде чем исследователи сузили подтвержденное воздействие до 13 организаций из различных секторов, включая государственные учреждения.

Что делает этот инцидент примечательным — не только объем опубликованных данных, но и метод. Вместо традиционных программ-вымогателей или фишинга для взлома сетей ExfilSquad, судя по всему, использовал неправильно настроенные порталы Microsoft Power Pages, подключенные к Dataverse — базовой платформе данных для Dynamics 365. Когда такие порталы настраиваются без надлежащего контроля доступа, они могут открывать доступ к конфиденциальным записям любому, кто знает, где искать, без необходимости в сложном взломе.

Как произошла утечка данных ExfilSquad

Вместо обычной модели сайтов утечек в даркнете ExfilSquad распространяет похищенные файлы через торренты — метод распространения, который затрудняет удаление данных и упрощает их широкое распространение после публикации. Такой подход усиливает ущерб, поскольку удаление одного сайта утечки не останавливает циркуляцию файлов.

Активность группы соответствует схеме, которая формировалась в течение нескольких месяцев. Ранее ExfilSquad угрожала утечкой данных, связанных с компанией-производителем полупроводников Analog Devices, которая раскрыла несанкционированный доступ к своим системам в начале этого лета. Тот более ранний случай показал, что группа уже была активна и готова оказывать публичное давление на жертв. Этот последний релиз на 382 ГБ свидетельствует о том, что группа значительно расширила свою деятельность, перейдя от попыток вымогательства у отдельных целей к массовым публикациям данных, затрагивающим более десятка организаций одновременно.

Общей чертой подтвержденных жертв, судя по всему, является использование Microsoft Power Pages — инструмента с низким кодом, который позволяет организациям создавать внешние веб-сайты, подключенные к их внутренним бизнес-данным. Когда такие порталы настроены без правильных параметров разрешений, данные, которые должны оставаться внутренними — записи клиентов, файлы дел, внутренние коммуникации — могут стать доступными для внешних сторон без срабатывания традиционного оповещения о взломе.

Почему неправильно настроенные облачные порталы продолжают вызывать утечки

Этот инцидент подчеркивает повторяющуюся тему в облачной безопасности: самые большие риски часто возникают не из-за уязвимостей программного обеспечения, а из-за ошибок конфигурации. Power Pages и аналогичные платформы с низким кодом популярны именно потому, что позволяют нетехническим сотрудникам быстро создавать клиентские порталы. Но та же простота использования означает, что параметры безопасности могут быть упущены или установлены неправильно при настройке, и такие ошибки могут оставаться незамеченными месяцами или годами.

Для организаций, использующих Dynamics 365 или любой инструмент Power Platform, это напоминание о том, что облачные ошибки конфигурации так же опасны, как и необновленное программное обеспечение. Портала, который выглядит нормально на поверхности, может тихо раскрывать конфиденциальные данные любому, кто его исследует, и к моменту публичного обнаружения утечки ущерб уже нанесен.

Что это значит для вас

Если вы клиент, сотрудник или партнер организации, использующей Microsoft Dynamics 365 или Power Pages, эта утечка заслуживает внимания, даже если вы еще не знаете, затронута ли ваша конкретная организация. Данные, раскрытые через такие порталы, могут включать личную информацию, деловые записи или данные учетных записей, которые могут быть использованы для последующих фишинговых атак или кражи личности.

Для ИТ- и служб безопасности вывод более прямой: проверьте конфигурации Power Pages сейчас, а не ждите уведомления о взломе. Неправильно настроенные контроли доступа на внешних порталах — это известная и предотвратимая слабость, и этот инцидент показывает, что злоумышленники активно ищут такие уязвимости.

Практические выводы

  • Если ваша организация использует Dynamics 365 или Power Pages, проверьте параметры разрешений портала и убедитесь, что только предполагаемые данные доступны публично.
  • Следите за уведомлениями о взломах от любых организаций, с которыми вы ведете бизнес и которые используют инструменты Microsoft Power Platform.
  • Включите многофакторную аутентификацию для всех учетных записей, связанных с организациями, которые могли быть затронуты, поскольку утечка данных может подпитывать целевой фишинг.
  • Обращайте внимание на необычную активность учетных записей или незапрошенные сообщения со ссылками на личные данные — это распространенная тактика после крупных утечек данных.
  • Рекомендуйте службам безопасности рассматривать аудит облачной конфигурации как непрерывный процесс, а не разовую задачу при настройке.

Случай ExfilSquad — это напоминание о том, что защита данных все больше зависит от того, насколько хорошо организации настраивают облачные инструменты, которые они уже используют, а не только от защиты от внешних хакеров. Информированность о подобных инцидентах — один из самых простых способов защитить свои данные до того, как они станут частью следующей утечки.