ExfilSquad похищает данные через анонимный доступ к Microsoft Power Pages

Формирующаяся группа ExfilSquad, занимающаяся вымогательством данных, появилась 26 июля 2026 года. В день публичного запуска она заявила о краже информации из 15 организаций. Анализ опубликованных образцов подтвердил несанкционированный доступ к конфиденциальным данным, однако указал на ограниченную активность преимущественно в средах Microsoft Dynamics 365 CRM и ERP.

Признаки атаки

Расследователи не обнаружили доказательств компрометации корпоративной сети, перемещения внутри компании, эксплуатации уязвимостей, шифрования данных программой-вымогателем или других признаков традиционного проникновения с использованием ransomware.

Опубликованные файлы соответствуют экспортам Microsoft Dataverse. Вероятным вектором атаки стал несанкционированный доступ на чтение через неправильно настроенные Microsoft Power Pages или связанные с ними порталы. Эти настройки могли разрешать анонимный доступ к данным.

Во время расследования специалисты выявили доступный из интернета конечный пункт с анонимным доступом. Позднее они обнаружили общедоступные инструменты эксплуатации, нацеленные на такую конфигурацию. Документация Microsoft не рекомендует включать анонимные права на чтение для публично доступных сайтов.

Злоумышленники могли находить затронутые среды с помощью сканирования или перечисления экземпляров Power Pages, доступных из интернета.

Какие данные публиковала группа

ExfilSquad размещала украденные данные на собственном сайте утечек, работающем через Tor. После публикации публичных напоминаний жертвам группа распространяла более крупные торрент-файлы.

Согласно сообщениям, опубликованные наборы данных включали:

  • студенческие и образовательные записи;
  • информацию о поддержке клиентов и путешествиях;
  • данные заявителей и студентов;
  • заказы и записи о доставке;
  • деловую и финансовую информацию;
  • внутренние заметки и вложения;
  • расшифровки чатов с поддержкой на базе ИИ.

Организации в списке ExfilSquad

Среди затронутых организаций упоминались образовательные учреждения, Frontier Airlines, Newcastle University и TaylorMade/Sun Day Red.

Zenith Bank и Analog Devices были указаны в первоначальных сообщениях, но не вошли в финальные выпуски данных.

Инфраструктурный индикатор

Метаданные утекших файлов ссылались на внешний IP-адрес 209.99.188.199, который входит в диапазон 209.99.188.0/24. Диапазон географически связан со Швейцарией, хотя его ASN зарегистрирован в Сент-Китсе и Невисе.

Ранее этот IP-адрес связывали с активностью ботнета и размещением вредоносного исполняемого файла бэкдора ScreenConnect. При этом он остается инфраструктурным индикатором и не подтверждает принадлежность адреса к ExfilSquad.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: