Нова група вимагачів націлюється на клієнтів Microsoft Dynamics
Група вимагачів даних, яка називає себе ExfilSquad, опублікувала 382,64 ГБ даних, які, за її словами, були викрадені у 13 організацій, що покладаються на Microsoft Dynamics 365. Група публічно з'явилася наприкінці липня і спочатку заявляла про доступ до 15 жертв, перш ніж дослідники звузили підтверджений вплив до 13 організацій у різних секторах, включно з державними установами.
Що робить цей інцидент помітним, так це не лише обсяг оприлюднених даних, а й метод. Замість того щоб покладатися на традиційне програмне забезпечення-вимагач або фішинг для зламу мереж, ExfilSquad, схоже, використав неправильно налаштовані портали Microsoft Power Pages, підключені до Dataverse — базової платформи даних для Dynamics 365. Коли ці портали налаштовані без належного контролю доступу, вони можуть відкривати чутливі записи будь-кому, хто знає, де шукати, без потреби у складних хакерських методах.
Як розгортався витік даних ExfilSquad
Замість звичайної моделі сайтів витоку в даркнеті ExfilSquad поширює вкрадені файли через торенти — метод розповсюдження, який ускладнює видалення даних і полегшує їх широке поширення після публікації. Такий підхід посилює шкоду, оскільки видалення одного сайту витоку не зупиняє циркуляцію файлів.
Діяльність групи відповідає схемі, яка формувалася протягом кількох місяців. Раніше ExfilSquad погрожувала витоком даних, пов'язаних із компанією з виробництва напівпровідників Analog Devices, яка раніше цього літа повідомила про несанкціонований доступ до своїх систем. Той попередній випадок показав, що група вже була активною і готова публічно тиснути на жертв. Цей останній витік у 382 ГБ свідчить про те, що група значно масштабувала свою операцію, перейшовши від спроб вимагання з однією ціллю до масових зливів даних, які одночасно зачіпають понад десяток організацій.
Спільною ниткою для підтверджених жертв, схоже, є використання Microsoft Power Pages — інструменту з низьким рівнем коду, який дозволяє організаціям створювати зовнішні вебсайти, підключені до їхніх внутрішніх бізнес-даних. Коли ці портали не налаштовані з правильними параметрами дозволів, дані, які мали б залишатися внутрішніми — записи клієнтів, файли справ, внутрішнє листування — можуть стати доступними для сторонніх осіб без спрацювання традиційного сповіщення про злом.
Чому неправильно налаштовані хмарні портали продовжують спричиняти витоки
Цей інцидент підкреслює повторювану тему в хмарній безпеці: найбільші ризики часто походять не від вразливостей програмного забезпечення, а від помилок у конфігурації. Power Pages та подібні платформи з низьким рівнем коду популярні саме тому, що дозволяють нетехнічним співробітникам швидко створювати клієнтські портали. Але та сама простота використання означає, що налаштування безпеки можуть бути пропущені або встановлені неправильно під час налаштування, і ці помилки можуть залишатися непоміченими місяцями або роками.
Для організацій, які використовують Dynamics 365 або будь-які інструменти Power Platform, це нагадування, що хмарні помилки конфігурації так само небезпечні, як і незалатане програмне забезпечення. Портал, який виглядає нормально на поверхні, може тихо відкривати чутливі дані для будь-кого, хто його перевіряє, і до моменту, коли витік стає публічним, шкоду вже завдано.
Що це означає для вас
Якщо ви клієнт, працівник або партнер організації, яка використовує Microsoft Dynamics 365 або Power Pages, цей витік вартий уваги, навіть якщо ви ще не знаєте, чи постраждала саме ваша організація. Дані, відкриті через ці портали, можуть містити особисту інформацію, бізнес-записи або дані облікових записів, які можуть бути використані для подальших фішингових атак або крадіжки особистих даних.
Для ІТ-команд і команд безпеки висновок більш прямий: перевірте конфігурації Power Pages зараз, а не чекайте сповіщення про витік. Неправильно налаштований контроль доступу на зовнішніх порталах — це відома і запобіжна слабкість, і цей інцидент показує, що зловмисники активно шукають такі портали.
Практичні висновки
- Якщо ваша організація використовує Dynamics 365 або Power Pages, перегляньте параметри дозволів порталу та підтвердьте, що лише призначені дані є публічно доступними.
- Відстежуйте сповіщення про витоки від будь-якої організації, з якою ви ведете бізнес і яка покладається на інструменти Microsoft Power Platform.
- Увімкніть багатофакторну автентифікацію для всіх облікових записів, пов'язаних з організаціями, які могли постраждати, оскільки витік даних може сприяти цілеспрямованому фішингу.
- Слідкуйте за незвичною активністю облікових записів або небажаними повідомленнями з посиланням на особисті деталі — це поширена тактика після великих витоків даних.
- Заохочуйте команди безпеки розглядати аудит хмарних конфігурацій як безперервний процес, а не одноразове завдання під час налаштування.
Випадок ExfilSquad — це нагадування, що захист даних дедалі більше залежить від того, наскільки добре організації налаштовують хмарні інструменти, які вони вже використовують, а не лише від захисту від зовнішніх хакерів. Залишатися поінформованим про такі інциденти — один із найпростіших способів захистити власні дані, перш ніж вони стануть частиною наступного витоку.




