ExfilSquad dukkede op i juli 2026 og har stjålet data fra mindst 13 organisationer i USA, Storbritannien og Sverige ved at udnytte fejlkonfigurerede Microsoft Power Pages portaler, der tillod anonym offentlig læseadga... Sikkerhedsforskere fra Fortra, VenariX og Resecurity bekræfter, at gruppen hverken brugte malwar...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
I slutningen af juli 2026 dukkede en hidtil ukendt cyberkriminel gruppe ved navn ExfilSquad op på det mørke net og hævdede at have stjålet data fra omkring 15 organisationer i fem lande. I modsætning til de fleste ransomware-grupper anvendte ExfilSquad hverken kryptering eller udnyttede softwaresårbarheder. De spurgte simpelthen offentligt læsbare cloud-portaler og hentede alt, hvad der var efterladt åbent. Flere sikkerhedsforskningshold har nu bekræftet, at gruppens påstande er autentiske, og har sporet kampagnen til en enkelt, undgåelig grundårsag: fejlkonfigurerede Microsoft Power Pages-portaler .
Forskere fra Fortras FIRE-team, VenariX og Resecurity har uafhængigt gennemgået dataprøver offentliggjort af ExfilSquad. Deres resultater er konsistente: gruppen brugte ikke malware, ransomware, lateral bevægelse eller udnyttede nogen softwaresårbarhed .
I stedet scannede ExfilSquad efter fejlkonfigurerede Microsoft Power Pages-portaler, der tillod anonym offentlig læseadgang til underliggende Microsoft Dataverse-tabeller via platformens indbyggede /_api Web API-rute . Angriberne forespurgte blot disse offentligt læsbare portaler og hentede de eksponerede data
. Ingen adgangskoder blev knækket, ingen malware blev implementeret – blot en systematisk scanning efter konfigurationshuller.
VenariX gennemgik dataprøver fra 11 af de 15 organisationer, ExfilSquad listede, og fandt, at strukturen og feltformateringen var i overensstemmelse med Microsoft Dataverse-eksport på tværs af alle 11, inklusive markører som @odata.etag og @OData.Community.Display.V1.FormattedValue . Dette understøtter stærkt teorien om, at en enkelt angrebsmetode – anonymt læsbare Power Pages-portaler – blev brugt i hele kampagnen
. Microsoft har dokumenteret, at tildeling af Dataverse-tabelrettigheder til Anonymous Users-webrollen gør de berørte data læsbare for alle på internettet
.
Sikkerhedsforskere hos Fortra har knyttet ExfilSquad til lækkede data fra mindst 13 ofre på tværs af flere sektorer . Resecurity rapporterede, at gruppen hævdede at have ramt 13 organisationer i USA, Storbritannien og Sverige
. De berørte sektorer omfatter offentlig forvaltning, uddannelse, finansielle tjenesteydelser, fremstilling, retshåndhævelse, forsikring, detailhandel, luftfart, teknologi og bankvæsen
.
Bemærkelsesværdige specifikke organisationer nævnt i forskernes rapporter:
Yderligere ofre omfatter kommuner, skolesystemer og private virksomheder i sektorer som forsikring, detailhandel, luftfart og bankvæsen .
Vigtigt forbehold: Kun PNLD-lækket er blevet formelt bekræftet af den ramte organisation . Det britiske undervisningsministerium har også anerkendt et brud på to offentligt tilgængelige portaler
. Mange af de andre 13 påståede ofre har endnu ikke offentligt bekræftet hændelserne, og forskere behandler den fulde liste som "påstande" snarere end uafhængigt verificerede indtrængen
. Fortras FIRE-team bekræftede dog, at dataprøver offentliggjort af ExfilSquad er autentiske og svarer til rigtige lækkede data
.
Den 7. august havde ExfilSquad offentliggjort data-dumps fra 13 ofre via torrents, i alt 382,64 GB lækkede oplysninger .
Afpresning uden ransomware er stigende. ExfilSquad repræsenterer en voksende model, hvor kriminelle springer kryptering over og udelukkende stoler på datatyveri og trusler om offentliggørelse for at presse løsepenge ud . Gruppen kræver betaling ikke for at dekryptere filer – for intet blev krypteret – men for at forhindre offentliggørelse af stjålne data
.
Cloud-fejlkonfiguration som angrebsvektor. Kampagnen viser, at angribere skifter fra at udnytte softwaresårbarheder til at misbruge konfigurationshuller i cloud-platforme – i dette tilfælde offentligt læsbare Microsoft Power Pages/Dynamics 365-portaler, der burde have været adgangsstyret . Microsoft har bemærket, at tildeling af tabelrettigheder til den anonyme brugerrolle gør data læsbare for alle
. Standardindstillingerne for Power Apps-portalernes OData-feeds blev tidligere fundet at eksponere millioner af poster
.
Torrent-baseret datadistribution gør lækager irreversible. ExfilSquad distribuerer stjålne data via BitTorrent ud over traditionelle dark-web-læk-sites, hvilket gør lækkede data næsten umulige at trække tilbage, når de først er på peer-to-peer-netværk . Som en rapport bemærkede: "Når data-dumpsene rammer torrent-netværket, kan indholdet ikke længere inddæmmes"
.
Massevis af samtidige ofre overvælder forsvarere. Den 26. juli 2026 dukkede ExfilSquad op fra ingenting og offentliggjorde omkring 15 offerorganisationer på én gang . Denne teknik maksimerer presset på ofrene og overvælder hændelsesrespondere, der skal prioritere, hvilket brud der skal undersøges først
.
Lav teknisk barriere sænker adgangstærsklen til cyberkriminalitet. Gruppens metode kræver ingen exploit-udvikling, ingen malware og ingen privilegeret adgang – blot scanning efter fejlkonfigurerede cloud-portaler, der tillader anonym læseadgang . Dette sænker dramatisk adgangsbarrieren for potentielle cyberkriminelle grupper
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ExfilSquad dukkede op i juli 2026 og har stjålet data fra mindst 13 organisationer i USA, Storbritannien og Sverige ved at udnytte fejlkonfigurerede Microsoft Power Pages portaler, der tillod anonym offentlig læseadga...
ExfilSquad dukkede op i juli 2026 og har stjålet data fra mindst 13 organisationer i USA, Storbritannien og Sverige ved at udnytte fejlkonfigurerede Microsoft Power Pages portaler, der tillod anonym offentlig læseadga... Sikkerhedsforskere fra Fortra, VenariX og Resecurity bekræfter, at gruppen hverken brugte malware, ransomware, udnyttede softwaresårbarheder eller bevægede sig lateralt i netværk – de scannede blot efter åbne cloud po...
Blandt ofrene er det britiske undervisningsministerium (DfE) og den britiske politidatabase PNLD, hvor over 740.000 registreringer – herunder kontaktoplysninger på over 100.000 politifolk – blev stjålet og offentliggj...