ExfilSquad, un gruppo di cybercriminali emerso a luglio 2026, ha rubato dati da almeno 13 organizzazioni sfruttando portali Microsoft Power Pages configurati in modo errato, che permettevano l'accesso pubblico anonimo... Il gruppo non ha utilizzato malware, ransomware o exploit: ha semplicemente eseguito scansioni p...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
I ricercatori dei team FIRE di Fortra, VenariX e Resecurity hanno analizzato in modo indipendente i campioni di dati rilasciati da ExfilSquad. Le loro conclusioni sono unanimi: il gruppo non ha usato malware, ransomware, movimenti laterali o vulnerabilità software .
ExfilSquad ha invece scandito la rete alla ricerca di portali Microsoft Power Pages configurati in modo errato, che consentivano l'accesso pubblico anonimo alle tabelle di Microsoft Dataverse tramite l'API Web /_api integrata nella piattaforma . Gli attaccanti si sono semplicemente connessi a questi portali leggibili da tutti e hanno scaricato i dati esposti
. Nessuna password violata, nessun payload distribuito: solo una scansione sistematica alla ricerca di falle di configurazione.
VenariX ha esaminato i campioni di 11 delle 15 organizzazioni elencate da ExfilSquad, trovando in tutti una struttura e una formattazione dei campi coerenti con esportazioni da Microsoft Dataverse, inclusi i marcatori @odata.etag e @OData.Community.Display.V1.FormattedValue . Ciò conferma la teoria che un unico metodo di attacco — portali Power Pages accessibili anonimamente — sia stato usato in tutta la campagna
. Microsoft stessa ha documentato che assegnare le autorizzazioni delle tabelle Dataverse al ruolo di web "Utenti anonimi" rende i dati leggibili da chiunque su Internet
.
I ricercatori di sicurezza di Fortra hanno collegato ExfilSquad alla fuga di dati di almeno 13 vittime in diversi settori . Resecurity ha riportato che il gruppo rivendica 13 organizzazioni in USA, Regno Unito e Svezia
. I settori colpiti includono governo, istruzione, servizi finanziari, manifatturiero, forze dell'ordine, assicurazioni, vendita al dettaglio, aviazione, tecnologia e bancario
.
Tra le organizzazioni specifiche menzionate nei rapporti dei ricercatori:
Altre vittime includono comuni, sistemi scolastici e aziende private nei settori assicurativo, della vendita al dettaglio, dell'aviazione e bancario .
Precisazione importante: Solo la violazione del PNLD è stata formalmente confermata dall'organizzazione vittima . Il Dipartimento per l'Istruzione del Regno Unito ha a sua volta riconosciuto una violazione di due portali pubblici
. Molte delle altre 13 vittime indicate non hanno ancora rilasciato conferme pubbliche, e i ricercatori trattano l'elenco completo come "rivendicazioni" piuttosto che come intrusioni verificate in modo indipendente
. Tuttavia, il team FIRE di Fortra ha confermato che i campioni di dati pubblicati da ExfilSquad sono autentici e corrispondono a dati reali
.
Entro il 7 agosto, ExfilSquad aveva pubblicato dump di dati di 13 vittime tramite torrent, per un totale di 382,64 GB di informazioni leakate .
L'estorsione senza ransomware è in aumento. ExfilSquad rappresenta un modello in crescita in cui i criminali saltano del tutto la crittografia e si affidano esclusivamente al furto di dati e alla minaccia di pubblicazione per estorcere riscatti . Il gruppo chiede il pagamento non per decrittare file — poiché nulla è stato crittografato — ma per impedire la pubblicazione dei dati rubati
.
La configurazione errata del cloud come vettore d'attacco. La campagna mostra che gli attaccanti stanno passando dallo sfruttare vulnerabilità software all'abusare di falle di configurazione nelle piattaforme cloud — in questo caso, portali Microsoft Power Pages/Dynamics 365 pubblicamente leggibili che avrebbero dovuto essere controllati negli accessi . Microsoft ha notato che assegnare le autorizzazioni delle tabelle al ruolo di utente anonimo rende i dati leggibili da chiunque
. Le impostazioni predefinite per i feed OData di Power Apps portals erano state precedentemente trovate per esporre milioni di record
.
La distribuzione dei dati tramite torrent rende i leak irreversibili. ExfilSquad distribuisce i dati rubati via BitTorrent oltre ai tradizionali siti di leak sul dark web, rendendo i dati leakati quasi impossibili da ritirare una volta entrati nelle reti peer-to-peer . Come notato in un rapporto, "una volta che i dump di dati raggiungono la rete torrent, il contenuto non può più essere contenuto"
.
La pubblicazione massiva e simultanea di vittime sopraffà i difensori. Il 26 luglio 2026, ExfilSquad è apparso dal nulla e ha pubblicato circa 15 organizzazioni vittime in una volta sola . Questa tecnica massimizza la pressione sulle vittime e sopraffà i responsabili della risposta agli incidenti, che devono decidere quali violazioni indagare per prime
.
La bassa barriera tecnica abbassa la soglia d'ingresso per il cybercrimine. Il metodo del gruppo non richiede sviluppo di exploit, malware o accesso privilegiato — solo la scansione di portali cloud configurati male che consentono l'accesso anonimo in lettura . Ciò abbassa drasticamente la soglia d'ingresso per potenziali gruppi criminali informatici
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ExfilSquad, un gruppo di cybercriminali emerso a luglio 2026, ha rubato dati da almeno 13 organizzazioni sfruttando portali Microsoft Power Pages configurati in modo errato, che permettevano l'accesso pubblico anonimo...
ExfilSquad, un gruppo di cybercriminali emerso a luglio 2026, ha rubato dati da almeno 13 organizzazioni sfruttando portali Microsoft Power Pages configurati in modo errato, che permettevano l'accesso pubblico anonimo... Il gruppo non ha utilizzato malware, ransomware o exploit: ha semplicemente eseguito scansioni per trovare portali cloud leggibili da chiunque e ha scaricato i dati esposti.
Tra le vittime figurano il Dipartimento per l'Istruzione del Regno Unito (oltre 600.000 record), la banca dati legale della polizia britannica (PNLD, oltre 100.000 contatti di agenti) e aziende come Wesco e Analog Dev...