À la place, ExfilSquad a scanné des portails Microsoft Power Pages mal configurés qui autorisaient un accès en lecture publique anonyme aux tables Microsoft Dataverse sous-jacentes via la route Web API /_api intégrée à la plateforme . Les attaquants ont simplement interrogé ces portails lisibles publiquement et téléchargé les données exposées
. Aucun mot de passe n'a été craqué, aucune charge utile n'a été déployée — juste une recherche systématique de failles de configuration.
VenariX a examiné des échantillons de données provenant de 11 des 15 organisations listées par ExfilSquad et a constaté que la structure et le formatage des champs étaient cohérents avec des exportations Microsoft Dataverse pour l'ensemble des 11, y compris des marqueurs tels que @odata.etag et @OData.Community.Display.V1.FormattedValue . Cela conforte fortement la thèse selon laquelle une méthode d'attaque unique — des portails Power Pages lisibles anonymement — a été utilisée pour l'ensemble de la campagne
. Microsoft a documenté le fait que l'attribution d'autorisations sur les tables Dataverse au rôle d'utilisateur anonyme via le web rend les données concernées lisibles par n'importe qui sur Internet
.
Les chercheurs en sécurité de Fortra ont associé ExfilSquad à des fuites de données provenant d'au moins 13 victimes dans plusieurs secteurs . Resecurity a fait état de la revendication par le groupe de 13 organisations aux États-Unis, au Royaume-Uni et en Suède
. Les secteurs concernés comprennent l'administration publique, l'éducation, les services financiers, l'industrie manufacturière, les forces de l'ordre, les assurances, la distribution, l'aviation, la technologie et le secteur bancaire
.
Parmi les organisations notables citées dans les rapports des chercheurs :
D'autres victimes incluent des municipalités, des systèmes scolaires et des entreprises privées dans des secteurs tels que l'assurance, la distribution, l'aviation et la banque .
Réserve importante : Seule la fuite de données de la PNLD a été officiellement confirmée par l'organisation victime . Le ministère britannique de l'Éducation a également reconnu une violation de deux de ses portails publics
. La plupart des autres 13 victimes présumées n'ont pas encore émis de confirmation publique, et les chercheurs considèrent la liste complète comme des « allégations » plutôt que comme des intrusions vérifiées de manière indépendante
. Cependant, l'équipe FIRE de Fortra a confirmé que les échantillons de données publiés par ExfilSquad sont authentiques et correspondent à de réelles fuites de données
.
Au 7 août, ExfilSquad avait publié des dumpings de données de 13 victimes via des torrents, totalisant 382,64 Go d'informations divulguées .
L'extorsion sans rançongiciel est en plein essor. ExfilSquad représente un modèle en pleine expansion où les criminels abandonnent complètement le chiffrement pour ne compter que sur le vol de données et la menace de fuite publique afin d'extorquer des rançons . Le groupe exige un paiement non pas pour déchiffrer des fichiers — car rien n'a été chiffré — mais pour empêcher la publication des données volées
.
La mauvaise configuration du cloud comme vecteur d'attaque. La campagne montre que les attaquants se tournent de plus en plus de l'exploitation de vulnérabilités logicielles vers l'abus de failles de configuration dans les plateformes cloud — en l'occurrence, des portails Microsoft Power Pages/Dynamics 365 lisibles publiquement qui auraient dû être protégés par des contrôles d'accès . Microsoft a noté que l'attribution d'autorisations sur les tables au rôle d'utilisateur anonyme rend les données lisibles par tous
. Les paramètres par défaut des flux OData des portails Power Apps avaient déjà été identifiés comme exposant des millions d'enregistrements
.
La distribution de données via torrent rend les fuites irréversibles. ExfilSquad distribue les données volées via BitTorrent en plus des sites de fuite traditionnels du dark web, rendant les données divulguées quasiment impossibles à retirer une fois qu'elles sont entrées dans les réseaux peer-to-peer . Comme le souligne un rapport, « une fois que les dumpings de données atterrissent sur le réseau torrent, le contenu ne peut plus être contenu »
.
La publication massive et simultanée de victimes submerge les défenseurs. Le 26 juillet 2026, ExfilSquad est apparu de nulle part et a publié simultanément une quinzaine d'organisations victimes . Cette technique maximise la pression sur les victimes et submerge les équipes de réponse aux incidents qui doivent prioriser les brèches à investiguer
.
Une faible barrière technique abaisse le seuil d'entrée dans la cybercriminalité. La méthode du groupe ne nécessite ni développement d'exploit, ni logiciel malveillant, ni accès privilégié — seulement la recherche de portails cloud mal configurés autorisant un accès en lecture anonyme . Cela abaisse considérablement la barrière à l'entrée pour les groupes cybercriminels potentiels
.