ExfilSquad, heinäkuussa 2026 esiin noussut kyberrikollisryhmä, on varastanut tietoja vähintään 13 organisaatiolta Yhdysvalloissa, Isossa Britanniassa ja Ruotsissa hyödyntämällä väärin konfiguroituja Microsoft Power Pa... Ryhmä ei käyttänyt haittaohjelmia, kiristyshaittaohjelmia tai tietoturva aukkoja – se skannasi j...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
Heinäkuun 2026 lopussa pimeässä verkossa ilmestyi tuntematon kyberrikollisryhmä nimeltä ExfilSquad. Se väitti varastaneensa tietoja noin 15 organisaatiolta viidestä eri maasta. Toisin kuin useimmat kiristysryhmät, ExfilSquad ei käyttänyt salaushaittaohjelmia eikä hyödyntänyt ohjelmistohaavoittuvuuksia. Ryhmä kyseli yksinkertaisesti julkisesti luettavia pilviportaaleja ja latasi kaiken, mikä oli jätetty suojaamatta. Nyt useat tietoturvatutkimusryhmät ovat vahvistaneet, että ryhmän väitteet ovat aitoja, ja ne ovat jäljittäneet kampanjan yhteen, vältettävissä olevaan perussyyhyn: väärin konfiguroituihin Microsoft Power Pages -portaaleihin .
Fortran FIRE-tiimin, VenariXin ja Resecurityn tutkijat ovat itsenäisesti tarkastelleet ExfilSquadin julkaisemia tietonäytteitä. Heidän havaintonsa ovat yhdenmukaisia: ryhmä ei käyttänyt haittaohjelmia, kiristyshaittaohjelmia, lateraalista liikkumista eikä hyödyntänyt ohjelmistohaavoittuvuuksia .
Sen sijaan ExfilSquad skannasi väärin konfiguroituja Microsoft Power Pages -portaaleja, jotka sallivat anonyymin julkisen lukuokeuden alla oleviin Microsoft Dataverse -tauluihin alustan sisäänrakennetun /_api Web API -reitityksen kautta . Hyökkääjät yksinkertaisesti kyselivät näitä julkisesti luettavia portaaleja ja latasivat altistuneet tiedot
. Salasanoja ei murrettu, haittaohjelmia ei käytetty – vain systemaattinen skannaus konfiguraatioaukkojen varalta.
VenariX tarkasteli tietonäytteitä 11:stä ExfilSquadin listaamasta 15 organisaatiosta ja havaitsi rakenteen ja kenttämuotoilun olevan yhdenmukainen Microsoft Dataverse -vientien kanssa kaikissa 11:stä, mukaan lukien tunnisteet kuten @odata.etag ja @OData.Community.Display.V1.FormattedValue . Tämä tukee vahvasti teoriaa, jonka mukaan koko kampanjassa käytettiin yhtä hyökkäysmenetelmää – anonyymisti luettavia Power Pages -portaaleja
. Microsoft on dokumentoinut, että Dataverse-taulujen käyttöoikeuksien myöntäminen anonyymien käyttäjien verkkoroolille tekee kyseisistä tiedoista kenen tahansa internetissä luettavissa
.
Fortran tietoturvatutkijat ovat yhdistäneet ExfilSquadin vähintään 13 uhriksi joutuneeseen organisaatioon useilta toimialoilta . Resecurity raportoi ryhmän väittävän 13 organisaatiota Yhdysvalloissa, Isossa-Britanniassa ja Ruotsissa
. Uhrien toimialoja ovat hallinto, koulutus, rahoituspalvelut, valmistus, lainvalvonta, vakuutus, vähittäiskauppa, ilmailu, teknologia ja pankkitoiminta
.
Tutkijoiden raporteissa mainittuja merkittäviä organisaatioita:
Muita uhreja ovat muun muassa kunnat, koulujärjestelmät ja yksityiset yritykset vakuutus-, vähittäiskauppa-, ilmailu- ja pankkialoilta .
Tärkeä huomautus: Vain PNLD-tietomurron on virallisesti vahvistanut uhriorganisaatio . Ison-Britannian opetusministeriö on myös myöntänyt kahden julkisen portaalinsa tietomurron
. Monet muista 13 väitetystä uhrista eivät ole vielä antaneet julkisia vahvistuksia, ja tutkijat pitävät koko listaa "väitteinä" eikä itsenäisesti vahvistettuina tunkeutumisina
. Fortran FIRE-tiimi vahvisti kuitenkin, että ExfilSquadin julkaisemat tietonäytteet ovat aitoja ja vastaavat todellisia vuotaneita tietoja
.
Elokuun 7. päivään mennessä ExfilSquad oli julkaissut tietoja 13 uhrilta torrent-palvelujen kautta, yhteensä 382,64 gigatavua vuotaneita tietoja .
Kiristys ilman kiristyshaittaohjelmia on nousussa. ExfilSquad edustaa kasvavaa mallia, jossa rikolliset jättävät salauksen kokonaan väliin ja nojautuvat pelkästään tietovarkauksiin ja julkisiin vuotouhkauksiin kiristysrahojen saamiseksi . Ryhmä vaatii maksua ei tiedostojen salauksen purkamisesta – koska mitään ei salattu – vaan estääkseen varastettujen tietojen julkaisemisen
.
Pilvipalveluiden konfiguraatiovirhe hyökkäysvektorina. Kampanja osoittaa, että hyökkääjät siirtyvät ohjelmistohaavoittuvuuksien hyödyntämisestä pilvialustojen konfiguraatioaukkojen väärinkäyttöön – tässä tapauksessa julkisesti luettaviin Microsoft Power Pages/Dynamics 365 -portaaleihin, joille olisi pitänyt asettaa käyttöoikeusrajoituksia . Microsoft on todennut, että taulukäyttöoikeuksien myöntäminen anonyymille käyttäjäroolille tekee tiedoista kenen tahansa luettavissa
. Power Apps -portaalien OData-syötteiden oletusasetusten havaittiin aiemmin paljastavan miljoonia tietueita
.
Torrent-pohjainen tietojen jakelu tekee vuodoista peruuttamattomia. ExfilSquad jakaa varastettuja tietoja BitTorrentin kautta perinteisten pimeän verkon vuotosivustojen lisäksi, mikä tekee vuotaneiden tietojen poistamisesta käytännössä mahdotonta sen jälkeen, kun ne ovat päätyneet vertaisverkkoihin . Kuten yksi raportti totesi, "kun tietosisällöt päätyvät torrent-verkkoon, sisältöä ei voi enää hillitä"
.
Massiivinen, samanaikainen uhrien listaaminen ylivoimaistaa puolustajat. 26. heinäkuuta 2026 ExfilSquad ilmestyi tyhjästä ja listasi noin 15 uhriorganisaatiota kerralla . Tämä tekniikka maksimoi paineen uhreihin ja ylivoimaistaa tapahtumaan vastaajat, joiden on priorisoitava, mikä tietomurto tutkitaan ensin
.
Alhainen tekninen kynnys alentaa kyberrikollisuuden tulokynnystä. Ryhmän menetelmä ei vaadi hyväksikäyttöjen kehittämistä, haittaohjelmia eikä etuoikeutettua pääsyä – vain skannausta väärin konfiguroitujen pilviportaalejen varalta, jotka sallivat anonyymin lukuokeuden . Tämä alentaa dramaattisesti tulokynnystä mahdollisille kyberrikollisryhmille
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ExfilSquad, heinäkuussa 2026 esiin noussut kyberrikollisryhmä, on varastanut tietoja vähintään 13 organisaatiolta Yhdysvalloissa, Isossa Britanniassa ja Ruotsissa hyödyntämällä väärin konfiguroituja Microsoft Power Pa...
ExfilSquad, heinäkuussa 2026 esiin noussut kyberrikollisryhmä, on varastanut tietoja vähintään 13 organisaatiolta Yhdysvalloissa, Isossa Britanniassa ja Ruotsissa hyödyntämällä väärin konfiguroituja Microsoft Power Pa... Ryhmä ei käyttänyt haittaohjelmia, kiristyshaittaohjelmia tai tietoturva aukkoja – se skannasi julkisesti luettavia Power Pages portaaleja ja ladatai altistuneet tiedot.
Uhrien joukossa on Ison Britannian opetusministeriö (DfE) ja poliisin kansallinen oikeustietokanta (PNLD), joiden yhdistetyt noin 740 000 tietuetta sisälsivät yli 100 000 poliisin yhteystiedot.