Yeni Bir Gasp Grubu Microsoft Dynamics Müşterilerini Hedef Alıyor

Kendisine ExfilSquad adını veren bir veri gasp grubu, Microsoft Dynamics 365 kullanan 13 kuruluştan çaldığını iddia ettiği 382,64GB veriyi yayınladı. Grup, Temmuz sonunda kamuoyuna çıktı ve başlangıçta araştırmacılar doğrulanmış maruziyeti devlet kurumları da dahil olmak üzere birden fazla sektöre yayılan 13 kuruluşa indirgemeden önce 15 kadar kurbana erişim sağladığını iddia etti.

Bu olayı dikkat çekici kılan yalnızca sızdırılan veri hacmi değil, aynı zamanda yöntem. ExfilSquad, ağları ihlal etmek için geleneksel fidye yazılımlarına veya oltalama saldırılarına güvenmek yerine, Dynamics 365'in temel veri platformu olan Dataverse'e bağlı, yanlış yapılandırılmış Microsoft Power Pages portallarını istismar etmiş görünüyor. Bu portallar uygun erişim kontrolleri olmadan kurulduğunda, nereye bakacağını bilen herkesin hassas kayıtlara erişmesine olanak tanıyabilir; sofistike bir hackleme gerektirmeden.

ExfilSquad Veri Sızıntısı Nasıl Gerçekleşti

ExfilSquad, olağan karanlık ağ sızıntı sitesi modeli yerine, çalınan dosyaları torrentler aracılığıyla dağıtıyor; bu dağıtım yöntemi verilerin kaldırılmasını zorlaştırıyor ve bir kez dışarı sızdığında geniş çapta yayılmasını kolaylaştırıyor. Bu yaklaşım, tek bir sızıntı sitesini kaldırmanın dosyaların dolaşımını durdurmaması nedeniyle hasarı artırıyor.

Grubun faaliyetleri aylardır süren bir örüntüye uyuyor. ExfilSquad daha önce, bu yaz başında sistemlerine yetkisiz erişimi açıklayan yarı iletken şirketi Analog Devices ile bağlantılı verileri sızdırmakla tehdit etmişti. Bu önceki vaka, grubun zaten aktif olduğunu ve kurbanları kamuoyu önünde baskı altına almaya istekli olduğunu gösteriyordu. Bu son 382GB'lık yayın, grubun operasyonunu önemli ölçüde büyüttüğünü, tek hedefli gasp girişimlerinden aynı anda bir düzineden fazla kuruluşu etkileyen toplu veri sızıntılarına geçtiğini gösteriyor.

Doğrulanmış kurbanlar arasındaki ortak nokta, kuruluşların dahili iş verilerine bağlı dışa dönük web siteleri oluşturmasına olanak tanıyan düşük kodlu bir araç olan Microsoft Power Pages kullanımları gibi görünüyor. Bu portallar doğru izin ayarlarıyla yapılandırılmadığında, dahili kalması gereken veriler (müşteri kayıtları, vaka dosyaları, dahili yazışmalar) geleneksel bir ihlal uyarısını tetiklemeden dış taraflarca erişilebilir hale gelebilir.

Yanlış Yapılandırılmış Bulut Portalları Neden İhlallere Yol Açmaya Devam Ediyor

Bu olay, bulut güvenliğinde yinelenen bir temayı vurguluyor: En büyük riskler genellikle yazılım güvenlik açıklarından değil, yapılandırma hatalarından kaynaklanır. Power Pages ve benzeri düşük kodlu platformlar, teknik olmayan personelin müşteri portallarını hızlı bir şekilde oluşturmasına izin verdiği için tam olarak popülerdir. Ancak aynı kullanım kolaylığı, güvenlik ayarlarının kurulum sırasında gözden kaçabileceği veya yanlış ayarlanabileceği ve bu hataların aylarca veya yıllarca fark edilmeyebileceği anlamına gelir.

Dynamics 365 veya herhangi bir Power Platform aracı çalıştıran kuruluşlar için bu, bulut yanlış yapılandırmalarının yamalanmamış yazılımlar kadar tehlikeli olduğunun bir hatırlatıcısıdır. Yüzeyde iyi görünen bir portal, hassas verileri sorgulayan herkese sessizce açığa çıkarabilir ve bir sızıntı kamuoyuna yansıdığında hasar zaten yapılmış olur.

Bu Sizin İçin Ne Anlama Geliyor

Microsoft Dynamics 365 veya Power Pages kullanan bir kuruluşun müşterisi, çalışanı veya iş ortağıysanız, kuruluşunuzun etkilenip etkilenmediğini henüz bilmeseniz bile bu sızıntıya dikkat etmeye değer. Bu portallar aracılığıyla açığa çıkan veriler, kimlik avı girişimleri veya kimlik hırsızlığı için kullanılabilecek kişisel bilgiler, iş kayıtları veya hesap ayrıntılarını içerebilir.

BT ve güvenlik ekipleri için çıkarım daha doğrudan: Bir ihlal bildirimi beklemek yerine Power Pages yapılandırmalarınızı şimdi denetleyin. Dışa dönük portallardaki yanlış yapılandırılmış erişim kontrolleri bilinen ve önlenebilir bir zayıflıktır ve bu olay saldırganların bunları aktif olarak taradığını gösteriyor.

Uygulanabilir Çıkarımlar

  • Kuruluşunuz Dynamics 365 veya Power Pages kullanıyorsa, portal izin ayarlarını gözden geçirin ve yalnızca amaçlanan verilerin herkese açık erişilebilir olduğunu doğrulayın.
  • Microsoft'un Power Platform araçlarına dayanan iş yaptığınız herhangi bir kuruluştan gelen ihlal bildirimlerini izleyin.
  • Etkilenmiş olabilecek kuruluşlarla bağlantılı tüm hesaplarda çok faktörlü kimlik doğrulamayı etkinleştirin; çünkü sızdırılan veriler hedefli kimlik avını körükleyebilir.
  • Kişisel ayrıntılara atıfta bulunan olağandışı hesap etkinliğine veya istenmeyen iletişimlere dikkat edin; bu, büyük veri sızıntılarından sonra yaygın bir takip taktiğidir.
  • Güvenlik ekiplerini bulut yapılandırma denetimlerini tek seferlik bir kurulum görevi olarak değil, sürekli bir süreç olarak ele almaya teşvik edin.

ExfilSquad vakası, veri korumasının giderek artan bir şekilde kuruluşların halihazırda kullandıkları bulut araçlarını ne kadar iyi yapılandırdıklarına bağlı olduğunu, yalnızca dışarıdan gelen saldırganlara karşı savunmaya değil, hatırlatıyor. Bu tür olaylar hakkında bilgi sahibi olmak, kendi verilerinizi bir sonraki sızıntının parçası olmadan önce korumanın en basit yollarından biridir.