En su lugar, ExfilSquad escaneó en busca de portales de Microsoft Power Pages mal configurados que permitían el acceso de lectura anónimo público a las tablas subyacentes de Microsoft Dataverse a través de la ruta /_api de la API web integrada en la plataforma . Los atacantes simplemente consultaron estos portales legibles públicamente y descargaron los datos expuestos
. No se descifraron contraseñas, no se desplegó ningún payload —solo una exploración sistemática en busca de brechas de configuración.
VenariX revisó muestras de datos de 11 de las 15 organizaciones que ExfilSquad listó y encontró que la estructura y el formato de los campos eran consistentes con exportaciones de Microsoft Dataverse en las 11, incluyendo marcadores como @odata.etag y @OData.Community.Display.V1.FormattedValue . Esto respalda firmemente la teoría de que se utilizó un único método de ataque—portales Power Pages legibles de forma anónima—en toda la campaña
. Microsoft ha documentado que asignar permisos de tabla de Dataverse al rol de usuario anónimo (Anonymous Users) hace que los datos afectados sean legibles por cualquier persona en internet
.
Los investigadores de seguridad de Fortra han vinculado a ExfilSquad con datos filtrados de al menos 13 víctimas de múltiples sectores . Resecurity informó que el grupo reclamaba 13 organizaciones en EE.UU., Reino Unido y Suecia
. Los sectores afectados incluyen gobierno, educación, servicios financieros, manufactura, aplicación de la ley, seguros, retail, aviación, tecnología y banca
.
Organizaciones específicas notables mencionadas en los informes de los investigadores:
Otras víctimas incluyen municipios, sistemas escolares y empresas privadas en sectores como seguros, retail, aviación y banca .
Aclaración importante: Solo la filtración de la PNLD ha sido confirmada formalmente por la organización víctima . El Departamento de Educación del Reino Unido también ha reconocido una brecha en dos de sus portales públicos
. Muchas de las otras 13 víctimas reclamadas aún no han emitido confirmaciones públicas, y los investigadores tratan la lista completa como "reclamaciones" más que como intrusiones verificadas de forma independiente
. Sin embargo, el equipo FIRE de Fortra confirmó que las muestras de datos publicadas por ExfilSquad son auténticas y corresponden a datos reales filtrados
.
Para el 7 de agosto, ExfilSquad había publicado paquetes de datos de 13 víctimas a través de torrents, totalizando 382,64 GB de información filtrada .
La extorsión sin ransomware está en aumento. ExfilSquad representa un modelo creciente donde los delincuentes omiten por completo el cifrado y se basan únicamente en el robo de datos y las amenazas de filtración pública para coaccionar el pago de rescates . El grupo exige el pago no para descifrar archivos —porque no se cifró nada— sino para evitar la publicación de los datos robados
.
La mala configuración de la nube como vector de ataque. La campaña muestra que los atacantes están pasando de explotar vulnerabilidades de software a abusar de las brechas de configuración en plataformas en la nube—en este caso, portales de Microsoft Power Pages/Dynamics 365 legibles públicamente que deberían haber tenido control de acceso . Microsoft ha señalado que asignar permisos de tabla al rol de usuario anónimo hace que los datos sean legibles para cualquiera
. La configuración predeterminada de las fuentes OData de Power Apps portals ya había expuesto millones de registros anteriormente
.
La distribución de datos mediante torrents hace que las filtraciones sean irreversibles. ExfilSquad distribuye los datos robados a través de BitTorrent además de los sitios tradicionales de filtraciones en la dark web, lo que hace que los datos filtrados sean casi imposibles de retractar una vez que entran en las redes peer-to-peer . Como señaló un informe, "una vez que los paquetes de datos llegan a la red de torrents, el contenido ya no se puede contener"
.
La inclusión masiva y simultánea de víctimas abruma a los defensores. El 26 de julio de 2026, ExfilSquad apareció de la nada y publicó unas 15 organizaciones víctimas de una sola vez . Esta técnica maximiza la presión sobre las víctimas y satura a los equipos de respuesta a incidentes, que deben priorificar qué filtración investigar primero
.
La baja barrera técnica reduce el umbral de entrada al cibercrimen. El método del grupo no requiere desarrollo de exploits, ni malware, ni acceso privilegiado—simplemente escanear en busca de portales en la nube mal configurados que permitan el acceso de lectura anónimo . Esto reduce drásticamente la barrera de entrada para los grupos ciberdelincuentes emergentes
.