新勒索组织瞄准微软Dynamics客户
一个自称ExfilSquad的数据勒索组织公开了382.64GB数据,声称这些数据是从13家依赖微软Dynamics 365的组织窃取的。该组织于7月下旬首次公开露面,最初声称可访问多达15个受害者,随后研究人员将确认受影响的范围缩小到13个组织,涵盖多个行业,包括政府机构。
这起事件之所以引人注目,不仅在于数据泄露的规模,更在于其手法。ExfilSquad似乎并未依赖传统的勒索软件或网络钓鱼来入侵网络,而是利用了连接到Dataverse(Dynamics 365的底层数据平台)的微软Power Pages门户配置错误。当这些门户在缺乏适当访问控制的情况下建立时,任何知道在哪里查找的人都可能访问敏感记录,无需复杂的黑客技术。
ExfilSquad数据泄露事件如何发生
与通常的暗网泄露网站模式不同,ExfilSquad一直通过种子文件分发窃取的数据,这种分发方式使数据更难被下架,且一旦公开便更容易广泛传播。这种方式放大了损害,因为移除单个泄露网站并不能阻止文件继续流通。
该组织的活动符合数月来逐渐显现的模式。ExfilSquad此前曾威胁泄露半导体公司Analog Devices相关的数据,该公司在夏初披露了其系统遭受未授权访问。此前案件表明该组织已经活跃,并愿意公开施压受害者。最新这起382GB数据公布表明该组织已显著扩大其行动规模,从针对单一目标的勒索尝试升级为一次影响十几个组织的大规模数据泄露。
已确认受害者之间的共同联系似乎是他们都使用了微软Power Pages,这是一种低代码工具,允许组织构建与其内部业务数据相连的外部网站。当这些门户未配置正确的权限设置时,本应保持内部的数据(如客户记录、案件档案、内部通信)可能在未触发传统入侵警报的情况下被外部人员访问。
为什么配置错误的云门户持续导致数据泄露
这起事件凸显了云安全中一个反复出现的主题:最大的风险往往并非来自软件漏洞,而是来自配置错误。Power Pages和类似的低代码平台之所以受欢迎,正是因为它们允许非技术人员快速构建客户门户。但同样的易用性意味着安全设置可能在设置过程中被忽略或配置错误,而这些错误可能数月或数年内不被发现。
对于运行Dynamics 365或任何Power Platform工具的组织来说,这提醒我们云配置错误与未修补的软件同样危险。一个表面看起来正常的门户可能悄然向任何探测它的人暴露敏感数据,而当泄露公开时,损害已经造成。
这对你意味着什么
如果你是一家使用微软Dynamics 365或Power Pages的组织的客户、员工或合作伙伴,即使你还不知道自己的具体组织是否受影响,这起泄露事件也值得关注。通过这些门户暴露的数据可能包括个人信息、商业记录或账户详情,这些信息可能被用于后续的网络钓鱼攻击或身份盗窃。
对于IT和安全团队来说,结论更为直接:现在审计你的Power Pages配置,而不是等待入侵通知。外部门户上配置错误的访问控制是一个已知且可预防的弱点,而这起事件表明攻击者正在积极扫描这些弱点。
可操作要点
- 如果你的组织使用Dynamics 365或Power Pages,请审查门户权限设置,确认只有预期数据可公开访问。
- 监控与你业务往来的、依赖微软Power Platform工具的任何组织的入侵通知。
- 在可能与受影响组织关联的任何账户上启用多因素认证,因为泄露数据可能助长定向钓鱼攻击。
- 留意异常账户活动或提及个人细节的主动联系,这是大型数据泄露后的常见后续手段。
- 鼓励安全团队将云配置审计视为持续流程,而非一次性设置任务。
ExfilSquad案提醒我们,数据保护越来越取决于组织如何正确配置其已在使用的云工具,而不仅仅是防御外部黑客入侵。及时了解此类事件是在你的数据成为下一次泄露一部分之前保护自身数据的最简单方式之一。




