Místo toho ExfilSquad skenoval špatně nastavené portály Microsoft Power Pages, které umožňovaly anonymní veřejný čtenářský přístup k podkladovým tabulkám v Microsoft Dataverse prostřednictvím vestavěné Web API cesty /_api . Útočníci se jednoduše dotazovali na tyto veřejně přístupné portály a stahovali odhalená data
. Žádná prolomená hesla, žádné payloady – pouze systematické skenování konfiguračních mezer.
Tým VenariX prozkoumal vzorky dat z 11 z 15 organizací, které ExfilSquad uvedl, a ve všech případech zjistil strukturu a formátování polí shodné s exporty z Microsoft Dataverse – včetně markerů jako @odata.etag a @OData.Community.Display.V1.FormattedValue . To silně podporuje teorii, že celá kampaň používala jedinou metodu útoku: anonymně čitelné Power Pages portály
. Microsoft ve své dokumentaci uvádí, že pokud se oprávnění k tabulkám v Dataverse přiřadí webové roli „Anonymní uživatelé“, jsou dotčená data čitelná pro kohokoli na internetu
.
Bezpečnostní výzkumníci z Fortry spojili ExfilSquad s uniklými daty z nejméně 13 obětí napříč několika sektory . Společnost Resecurity informovala, že skupina uvedla 13 organizací z USA, Spojeného království a Švédska
. Zasažené sektory zahrnují státní správu, školství, finanční služby, výrobu, vymáhání práva, pojišťovnictví, maloobchod, letectví, technologie a bankovnictví
.
Mezi konkrétní organizace, které výzkumníci ve zprávách uvedli, patří:
Další oběti zahrnují městské úřady, školské systémy a soukromé firmy z odvětví pojišťovnictví, maloobchodu, letectví a bankovnictví .
Důležité upozornění: Pouze únik z PNLD byl formálně potvrzen samotnou obětí . Britské ministerstvo školství také přiznalo narušení dvou veřejných portálů
. Mnoho z dalších 13 údajných obětí dosud veřejné potvrzení nevydalo a výzkumníci považují celý seznam za „tvrzení“, nikoli za nezávisle ověřené průniky
. Tým Fortra FIRE však potvrdil, že vzorky dat zveřejněné ExfilSquad jsou autentické a odpovídají skutečným uniklým datům
.
Do 7. srpna 2026 ExfilSquad zveřejnil datové sady z 13 obětí prostřednictvím torrentů, což představovalo celkem 382,64 GB uniklých informací .
Vydírání bez ransomware je na vzestupu. ExfilSquad představuje rostoucí model, kdy zločinci zcela přeskočí šifrování a spoléhají se pouze na krádež dat a hrozbu jejich zveřejnění, aby vymohli výkupné . Skupina nepožaduje platbu za dešifrování – protože nic nešifrovala – ale za to, že ukradená data nezveřejní
.
Špatně nastavený cloud jako vstupní brána. Kampaň ukazuje, že se útočníci přesouvají od zneužívání softwarových chyb k zneužívání konfiguračních mezer v cloudových platformách – v tomto případě šlo o veřejně čitelné portály Microsoft Power Pages/Dynamics 365, které měly mít omezený přístup . Microsoft upozornil, že přiřazení oprávnění k tabulkám roli anonymního uživatele zpřístupní data komukoli
. V minulosti bylo zjištěno, že výchozí nastavení OData feedů pro Power Apps portály vystavovalo 38 milionů záznamů
.
Distribuce dat přes torrent znemožňuje stažení úniku zpět. ExfilSquad vedle tradičních darkwebových leakovacích webů šíří ukradená data také přes BitTorrent, což prakticky znemožňuje jejich stažení poté, co se dostanou do sítě peer-to-peer . Jak uvádí jedna zpráva: „jakmile se datové balíky dostanou do torrentové sítě, obsah už nelze zadržet“
.
Hromadné zveřejnění obětí najednou zahlcuje obránce. ExfilSquad se 26. července 2026 objevil z ničeho nic a najednou zveřejnil zhruba 15 obětí . Tento postup maximalizuje tlak na postižené a přetěžuje týmy incident response, které musí rozhodnout, který útok vyšetřit jako první
.
Nízká technická náročnost snižuje práh vstupu do kyberkriminality. Metoda skupiny nevyžaduje vývoj exploitů, malware ani privilegovaný přístup – stačí skenovat špatně nastavené cloudové portály, které umožňují anonymní čtení . To dramaticky snižuje bariéru vstupu pro začínající kyberkriminální skupiny
.