ExfilSquad는 2026년 7월 26일 처음 모습을 드러낸 신종 데이터 갈취 조직으로, 랜섬웨어나 악성코드 없이 클라우드 포털 설정 오류만으로 13개 기관에서 데이터를 탈취했다 [4][12]. 보안 연구진(Fortra, VenariX, Resecurity)은 ExfilSquad가 Microsoft Power Pages 포털의 익명 읽기 권한 설정 오류를 악용해 / api 경로로 Dataverse 데이터베이스에 접근했다고 확인했다 [6][12][15].
연구 답변

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
2026년 7월 말, 다크웹에 'ExfilSquad'라는 이름의 조직이 등장해 5개국 15개 기관의 데이터를 탈취했다고 주장했다. 그런데 이들은 악성코드를 심거나 시스템을 마비시키지 않았다. 단순히 공개된 클라우드 포털을 읽고 데이터를 내려받았을 뿐이다. 이후 여러 보안 연구팀이 이들의 주장이 사실임을 확인했고, 단 하나의 원인이 밝혀졌다. 바로 Microsoft Power Pages 포털의 설정 오류였다 .
Fortra의 FIRE 팀, VenariX, Resecurity는 ExfilSquad가 공개한 데이터 샘플을 독립적으로 분석했다. 결과는 일관됐다. 이들은 악성코드, 랜섬웨어, 네트워크 내부 이동, 소프트웨어 취약점 공격을 전혀 사용하지 않았다 .
대신 ExfilSquad는 설정이 잘못된 Microsoft Power Pages 포털을 스캔했다. 이 포털들은 익명의 공개 사용자에게 Microsoft Dataverse 테이블에 대한 읽기 권한을 허용하고 있었고, 공격자는 플랫폼에 내장된 /_api Web API 경로를 통해 데이터를 조회하고 다운로드했다 . 비밀번호를 뚫은 것도, 악성코드를 심은 것도 아니다. 단순히 설정 허점을 찾아 스캔한 결과였다
.
VenariX는 ExfilSquad가 공개한 15개 기관 중 11곳의 데이터 샘플을 분석했고, 모든 샘플에서 Microsoft Dataverse 내보내기 형식의 특징(@odata.etag, @OData.Community.Display.V1.FormattedValue 등)을 발견했다 . 이는 단일 공격 방식(익명 읽기가 가능한 Power Pages 포털)이 전체 캠페인에 사용됐음을 강력히 뒷받침한다
. 마이크로소프트는 Dataverse 테이블 권한을 '익명 사용자(Anonymous Users)' 웹 역할에 할당하면 해당 데이터를 인터넷상의 누구나 읽을 수 있다고 문서화한 바 있다
.
Fortra의 보안 연구진은 ExfilSquad를 최소 13개 피해 기관의 데이터 유출과 연결했다 . Resecurity는 이 조직이 미국, 영국, 스웨덴의 13개 기관을 피해자로 지목했다고 보고했다
. 피해 분야는 정부, 교육, 금융 서비스, 제조, 법 집행, 보험, 소매, 항공, 기술, 은행 등으로 다양하다
.
연구진 보고서에서 거론된 주요 피해 기관은 다음과 같다.
이 외에도 지방자치단체, 학교 시스템, 보험·소매·항공·은행 분야의 민간 기업들이 포함된 것으로 알려졌다 .
중요한 점: PNLD와 영국 교육부(DfE)의 침해만 피해 기관이 공식 확인했다 . 나머지 13개 기관 중 상당수는 아직 공식 확인을 내놓지 않았으며, 연구진은 전체 목록을 '주장(claims)'으로 분류하고 있다
. 그러나 Fortra의 FIRE 팀은 ExfilSquad가 게시한 데이터 샘플이 실제 유출 데이터와 일치한다고 확인했다
.
8월 7일까지 ExfilSquad는 토렌트를 통해 13개 피해 기관의 데이터를 게시했으며, 총량은 382.64GB에 달했다 .
'랜섬웨어 없는 갈취' 증가. ExfilSquad는 암호화를 건너뛰고 데이터 탈취와 공개 위협만으로 돈을 요구하는 모델을 대표한다 . 암호화된 파일을 풀어주는 대가가 아니라, 데이터를 유출하지 않는 대가를 요구하는 방식이다
.
클라우드 설정 오류가 새로운 공격 벡터로 부상. 이번 캠페인은 공격자들이 소프트웨어 취약점 대신 클라우드 플랫폼의 설정 격차를 악용하는 방향으로 선회하고 있음을 보여준다. 이번 사례에서는 액세스 제어가 되어 있어야 할 Microsoft Power Pages/Dynamics 365 포털이 공개된 상태였다 . 마이크로소프트는 익명 사용자 역할에 테이블 권한을 할당하면 데이터를 누구나 읽을 수 있다고 경고했으며
, Power Apps 포털의 OData 피드 기본 설정은 과거에 3,800만 건의 레코드를 노출한 사례도 있었다
.
토렌트 기반 데이터 유포로 복구 불가능. ExfilSquad는 기존 다크웹 유출 사이트에 더해 비트토렌트(BitTorrent) 를 활용해 데이터를 배포한다. 이렇게 되면 일단 P2P 네트워크에 데이터가 들어가면 사실상 회수가 불가능해진다 . 한 보고서는 "데이터 덤프가 토렌트 네트워크에 도달하면 더 이상 내용을 통제할 수 없다"고 지적했다
.
동시 다발적 피해자 공개로 방어자 압박. ExfilSquad는 2026년 7월 26일 갑자기 등장해 한 번에 약 15개 피해 기관을 공개했다 . 이 전술은 피해자에 대한 압박을 극대화하고, 사고 대응팀이 어떤 침해부터 조사해야 할지 우선순위를 정하느라 혼란에 빠지게 만든다
.
낮은 기술 장벽이 사이버 범죄 진입 문턱을 낮춘다. 이 조직의 방법은 취약점 개발도, 악성코드도, 특권 접근도 필요하지 않다. 그저 익명 읽기 권한이 허용된 클라우드 포털을 스캔하기만 하면 된다 . 이는 사이버 범죄 조직이 되려는 이들에게 진입 장벽을 극적으로 낮춰준다
.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
ExfilSquad는 2026년 7월 26일 처음 모습을 드러낸 신종 데이터 갈취 조직으로, 랜섬웨어나 악성코드 없이 클라우드 포털 설정 오류만으로 13개 기관에서 데이터를 탈취했다 [4][12].
ExfilSquad는 2026년 7월 26일 처음 모습을 드러낸 신종 데이터 갈취 조직으로, 랜섬웨어나 악성코드 없이 클라우드 포털 설정 오류만으로 13개 기관에서 데이터를 탈취했다 [4][12]. 보안 연구진(Fortra, VenariX, Resecurity)은 ExfilSquad가 Microsoft Power Pages 포털의 익명 읽기 권한 설정 오류를 악용해 / api 경로로 Dataverse 데이터베이스에 접근했다고 확인했다 [6][12][15].
영국 경찰(PNLD)과 교육부(DfE) 피해가 확인됐으며, PNLD에서만 10만 명 이상의 경찰관·직원 연락처가 유출됐다 [4][6][8]. 교육부 헬프데스크 포털에서 약 60만 건의 데이터가 추가로 노출됐다 [7][29].