استغلت العصابة تكويناً خاطئاً في بوابات Microsoft Power Pages يسمح بالوصول العام المجهول لبيانات Dataverse عبر واجهة برمجة التطبيقات المضمنة، دون استخدام أي برمجيات ضارة أو استغلال ثغرات تم اختراق 13 منظمة على الأقل في الولايات المتحدة وبريطانيا والسويد، تشمل قطاعات حكومية وتعليمية ومالية وصناعية وبنكية، من بينها وز...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
في أواخر يوليو 2026، ظهرت جماعة إجرامية إلكترونية غير معروفة سابقاً تدعى إكسفيل سكاد على الويب المظلم، مدعية سرقة بيانات ما يقرب من 15 منظمة في خمسة بلدان. وعلى عكس معظم عصابات برامج الفدية، لم تنشر إكسفيل سكاد أي حمولات تشفير أو تستغل ثغرات برمجية. كل ما فعلته هو الاستعلام عن بوابات سحابية قابلة للقراءة العامة وتنزيل كل ما كان مكشوفاً. الآن، أكدت عدة فرق بحث أمني صحة ادعاءات العصابة، وتتبعت الحملة إلى سبب جذري واحد يمكن تجنبه: تكوين خاطئ لبوابات Microsoft Power Pages .
استعرض باحثو فريق FIRE من شركة فورترا، وشركتي VenariX وResecurity عينات البيانات التي نشرتها إكسفيل سكاد بشكل مستقل. نتائجهم متسقة: لم تستخدم العصابة برمجيات خبيثة أو برامج فدية أو حركة جانبية أو تستغل أي ثغرة برمجية .
بدلاً من ذلك، قامت إكسفيل سكاد بمسح بوابات Microsoft Power Pages ذات التكوين الخاطئ التي تسمح بالوصول العام المجهول للقراءة لجداول Microsoft Dataverse الأساسية عبر مسار /api`` المضمن في المنصة . قام المهاجمون ببساطة بالاستعلام عن هذه البوابات العامة القابلة للقراءة وتنزيل البيانات المكشوفة
. لم يتم اختراق أي كلمات مرور، ولم يتم نشر أي حمولات، فقط مسح منهجي للفجوات التكوينية.
استعرضت VenariX عينات بيانات من 11 من أصل 15 منظمة أدرجتها إكسفيل سكاد، ووجدت أن هيكل البيانات وتنسيق الحقول متسق مع تصديرات Microsoft Dataverse عبر جميع المنظمات الـ 11، بما في ذلك علامات مثل @odata.etag و @OData.Community.Display.V1.FormattedValue . وهذا يدعم بقوة نظرية أن طريقة هجوم واحدة - بوابات Power Pages قابلة للقراءة بشكل مجهول - استخدمت عبر الحملة بأكملها
. وقد وثقت مايكروسوفت أن تعيين أذونات جداول Dataverse لدور المستخدمين المجهولين يجعل البيانات المتأثرة قابلة للقراءة من قبل أي شخص على الإنترنت
.
ربط باحثو الأمن في فورترا إكسفيل سكاد ببيانات مسربة من 13 ضحية على الأقل عبر قطاعات متعددة . أفادت Resecurity أن العصابة ادعت اختراق 13 منظمة في الولايات المتحدة وبريطانيا والسويد
. تشمل القطاعات المتأثرة الحكومة، التعليم، الخدمات المالية، التصنيع، إنفاذ القانون، التأمين، التجزئة، الطيران، التكنولوجيا، والخدمات المصرفية
.
من بين المنظمات البارزة المذكورة في تقارير الباحثين:
تشمل الضحايا الإضافيين بلديات وأنظمة مدارس وشركات خاصة في قطاعات مثل التأمين والتجزئة والطيران والخدمات المصرفية .
تنبيه مهم: فقط اختراق PNLD تم تأكيده رسمياً من قبل المنظمة الضحية . كما اعترفت وزارة التعليم البريطانية باختراق بوابتين موجهتين للجمهور
. العديد من الضحايا الـ 13 الآخرين المزعومين لم يصدروا تأكيدات رسمية بعد، ويعاملهم الباحثون على أنهم "ادعاءات" بدلاً من اختراقات تم التحقق منها بشكل مستقل
. ومع ذلك، أكد فريق FIRE من فورترا أن عينات البيانات التي نشرتها إكسفيل سكاد أصلية وتتوافق مع بيانات مسربة حقيقية
.
بحلول 7 أغسطس، كانت إكسفيل سكاد قد نشرت تفريغات بيانات من 13 ضحية عبر التورنت، بإجمالي 382.64 غيغابايت من المعلومات المسربة .
الابتزاز بدون برامج فدية في ازدياد. تمثل إكسفيل سكاد نموذجاً متنامياً حيث يتجاوز المجرمون التشفير تماماً ويعتمدون فقط على سرقة البيانات والتهديد بالتسريب العلني لإجبار الضحايا على دفع الفدية . تطلب العصابة الدفع ليس لفك تشفير الملفات - لأنه لم يتم تشفير أي شيء - ولكن لمنع نشر البيانات المسروقة
.
التكوين الخاطئ للسحابة كمتجه هجوم. تظهر الحملة أن المهاجمين يتحولون من استغلال الثغرات البرمجية إلى إساءة استخدام فجوات التكوين في المنصات السحابية - في هذه الحالة، بوابات Microsoft Power Pages/Dynamics 365 القابلة للقراءة العامة التي كان يجب أن تكون خاضعة للتحكم في الوصول . لاحظت مايكروسوفت أن تعيين أذونات الجدول لدور المستخدم المجهول يجعل البيانات قابلة للقراءة لأي شخص
. تم العثور سابقاً على الإعدادات الافتراضية لخلاصات OData لبوابات Power Apps تعرض ملايين السجلات
.
توزيع البيانات عبر التورنت يجعل التسريبات غير قابلة للإلغاء. توزع إكسفيل سكاد البيانات المسروقة عبر BitTorrent بالإضافة إلى مواقع التسريب التقليدية على الويب المظلم، مما يجعل البيانات المسربة شبه مستحيلة الاسترداد بمجرد دخولها شبكات الند للند . كما أشار أحد التقارير، "بمجرد وصول تفريغات البيانات إلى شبكة التورنت، لم يعد من الممكن احتواء المحتوى"
.
إدراج ضحايا متعددين في وقت واحد يطغى على المدافعين. في 26 يوليو 2026، ظهرت إكسفيل سكاد من العدم ونشرت حوالي 15 منظمة ضحية في وقت واحد . يزيد هذا الأسلوب من الضغط على الضحايا ويطغى على المستجيبين للحوادث الذين يجب عليهم تحديد أولويات أي اختراق للتحقيق أولاً
.
الحاجز التقني المنخفض يخفض عتبة دخول الجريمة الإلكترونية. لا تتطلب طريقة العصابة تطوير ثغرات أو برمجيات خبيثة أو وصول مميز - فقط مسح للبوابات السحابية ذات التكوين الخاطئ التي تسمح بالوصول المجهول للقراءة . هذا يخفض بشكل كبير حاجز الدخول أمام عصابات الجريمة الإلكترونية المحتملة
.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
استغلت العصابة تكويناً خاطئاً في بوابات Microsoft Power Pages يسمح بالوصول العام المجهول لبيانات Dataverse عبر واجهة برمجة التطبيقات المضمنة، دون استخدام أي برمجيات ضارة أو استغلال ثغرات
استغلت العصابة تكويناً خاطئاً في بوابات Microsoft Power Pages يسمح بالوصول العام المجهول لبيانات Dataverse عبر واجهة برمجة التطبيقات المضمنة، دون استخدام أي برمجيات ضارة أو استغلال ثغرات تم اختراق 13 منظمة على الأقل في الولايات المتحدة وبريطانيا والسويد، تشمل قطاعات حكومية وتعليمية ومالية وصناعية وبنكية، من بينها وزارة التعليم البريطانية وقاعدة البيانات القانونية للشرطة البريطانية وشركتي وسكو وأندلوج...
بلغ إجمالي البيانات المسربة من وزارة التعليم البريطانية والقاعدة القانونية للشرطة أكثر من 740 ألف سجل، بينها 100 ألف سجل لضباط شرطة وموظفين قضائيين، ونشرت العصابة إجمالي 382.64 غيغابايت عبر التورنت