Một Nhóm Tống Tiền Mới Nhắm Vào Khách Hàng Microsoft Dynamics

Một nhóm tống tiền dữ liệu tự xưng là ExfilSquad đã công bố 382,64GB dữ liệu mà họ tuyên bố đã đánh cắp từ 13 tổ chức sử dụng Microsoft Dynamics 365. Nhóm này xuất hiện công khai vào cuối tháng Bảy và ban đầu tuyên bố đã truy cập vào tối đa 15 nạn nhân trước khi các nhà nghiên cứu thu hẹp phạm vi tiếp xúc được xác nhận xuống còn 13 tổ chức thuộc nhiều lĩnh vực khác nhau, bao gồm cả các cơ quan chính phủ.

Điều khiến sự việc này đáng chú ý không chỉ là khối lượng dữ liệu bị tung lên mạng, mà còn là phương pháp thực hiện. Thay vì dựa vào ransomware truyền thống hoặc lừa đảo để xâm nhập mạng lưới, ExfilSquad dường như đã khai thác các cổng Microsoft Power Pages được cấu hình sai kết nối với Dataverse, nền tảng dữ liệu cơ bản của Dynamics 365. Khi các cổng này được thiết lập mà không có kiểm soát truy cập phù hợp, chúng có thể làm lộ các bản ghi nhạy cảm cho bất kỳ ai biết chỗ cần tìm, mà không cần đến kỹ thuật hack phức tạp.

Diễn Biến Vụ Rò Rỉ Dữ Liệu ExfilSquad

Thay vì sử dụng mô hình trang web rò rỉ trên dark web thông thường, ExfilSquad đã phân phối các tệp bị đánh cắp qua torrent, một phương thức phân phối khiến dữ liệu khó bị gỡ bỏ hơn và dễ lan truyền rộng rãi hơn một khi đã bị phát tán. Cách tiếp cận này làm gia tăng thiệt hại vì việc gỡ bỏ một trang web rò rỉ duy nhất không ngăn được các tệp tiếp tục lan truyền.

Hoạt động của nhóm này khớp với một khuôn mẫu đã hình thành trong nhiều tháng qua. ExfilSquad trước đó đã đe dọa sẽ rò rỉ dữ liệu liên quan đến công ty bán dẫn Analog Devices, công ty đã tiết lộ việc truy cập trái phép vào hệ thống của mình vào đầu mùa hè năm nay. Vụ việc trước đó cho thấy nhóm này đã hoạt động tích cực và sẵn sàng gây áp lực công khai lên nạn nhân. Vụ tung dữ liệu 382GB mới nhất này cho thấy nhóm đã mở rộng hoạt động một cách đáng kể, chuyển từ các vụ tống tiền nhắm vào một mục tiêu duy nhất sang các vụ tung dữ liệu hàng loạt ảnh hưởng đến hơn một chục tổ chức cùng một lúc.

Điểm chung giữa các nạn nhân được xác nhận dường như là việc họ sử dụng Microsoft Power Pages, một công cụ low-code cho phép các tổ chức xây dựng các trang web hướng ra bên ngoài kết nối với dữ liệu kinh doanh nội bộ của họ. Khi các cổng này không được cấu hình với các thiết lập quyền phù hợp, dữ liệu lẽ ra phải được giữ nội bộ—hồ sơ khách hàng, hồ sơ vụ việc, thông tin liên lạc nội bộ—có thể trở nên truy cập được đối với các bên bên ngoài mà không kích hoạt cảnh báo xâm nhập truyền thống.

Vì Sao Các Cổng Đám Mây Cấu Hình Sai Tiếp Tục Gây Ra Rò Rỉ Dữ Liệu

Sự việc này nhấn mạnh một chủ đề lặp đi lặp lại trong bảo mật đám mây: những rủi ro lớn nhất thường đến không phải từ các lỗ hổng phần mềm mà từ các sai sót trong cấu hình. Power Pages và các nền tảng low-code tương tự phổ biến chính xác là vì chúng cho phép nhân viên không chuyên về kỹ thuật xây dựng cổng khách hàng một cách nhanh chóng. Nhưng chính sự dễ sử dụng đó cũng có nghĩa là các thiết lập bảo mật có thể bị bỏ qua hoặc thiết lập sai trong quá trình triển khai, và những sai sót đó có thể không bị phát hiện trong nhiều tháng hoặc nhiều năm.

Đối với các tổ chức đang vận hành Dynamics 365 hoặc bất kỳ công cụ Power Platform nào, đây là lời nhắc nhở rằng việc cấu hình sai đám mây cũng nguy hiểm không kém phần mềm không được vá lỗi. Một cổng trông có vẻ ổn trên bề mặt có thể âm thầm làm lộ dữ liệu nhạy cảm cho bất kỳ ai dò quét nó, và đến khi một vụ rò rỉ xuất hiện công khai, thiệt hại đã xảy ra rồi.

Điều Này Có Nghĩa Gì Đối Với Bạn

Nếu bạn là khách hàng, nhân viên hoặc đối tác của một tổ chức sử dụng Microsoft Dynamics 365 hoặc Power Pages, vụ rò rỉ này đáng để bạn chú ý, ngay cả khi bạn chưa biết liệu tổ chức cụ thể của mình có bị ảnh hưởng hay không. Dữ liệu bị lộ qua các cổng này có thể bao gồm thông tin cá nhân, hồ sơ kinh doanh hoặc chi tiết tài khoản có thể được sử dụng cho các vụ lừa đảo tiếp theo hoặc đánh cắp danh tính.

Đối với các đội ngũ IT và bảo mật, bài học rút ra trực tiếp hơn: hãy kiểm toán cấu hình Power Pages của bạn ngay bây giờ thay vì chờ đợi một thông báo vi phạm. Các kiểm soát truy cập được cấu hình sai trên các cổng hướng ra bên ngoài là một điểm yếu đã biết và có thể phòng ngừa được, và sự việc này cho thấy các kẻ tấn công đang tích cực quét tìm chúng.

Những Điều Cần Làm Ngay

  • Nếu tổ chức của bạn sử dụng Dynamics 365 hoặc Power Pages, hãy rà soát lại các thiết lập quyền của cổng và xác nhận rằng chỉ những dữ liệu dự kiến mới có thể truy cập công khai.
  • Theo dõi các thông báo vi phạm từ bất kỳ tổ chức nào bạn giao dịch kinh doanh mà sử dụng các công cụ Power Platform của Microsoft.
  • Kích hoạt xác thực đa yếu tố trên mọi tài khoản liên kết với các tổ chức có thể đã bị ảnh hưởng, vì dữ liệu bị rò rỉ có thể tiếp tay cho các vụ lừa đảo có chủ đích.
  • Cảnh giác với hoạt động tài khoản bất thường hoặc các liên lạc không được yêu cầu nhắc đến chi tiết cá nhân, một chiến thuật theo sau phổ biến sau các vụ rò rỉ dữ liệu lớn.
  • Khuyến khích các đội ngũ bảo mật coi việc kiểm toán cấu hình đám mây là một quy trình liên tục, không phải là một nhiệm vụ thiết lập một lần.

Vụ việc ExfilSquad là lời nhắc nhở rằng bảo vệ dữ liệu ngày càng phụ thuộc vào việc các tổ chức cấu hình tốt các công cụ đám mây họ đang sử dụng, không chỉ đơn thuần là phòng thủ trước các hacker bên ngoài đột nhập. Việc cập nhật thông tin về các sự cố như thế này là một trong những cách đơn giản nhất để bảo vệ dữ liệu của chính bạn trước khi nó trở thành một phần của vụ rò rỉ tiếp theo.