ExfilSquad muncul pada Julai 2026 dan mendakwa telah mencuri data dari 13 organisasi di AS, UK, dan Sweden tanpa menggunakan sebarang perisian perosak atau ransomware. Kumpulan ini mengeksploitasi portal Microsoft Power Pages yang tidak dikonfigurasi dengan selamat, membenarkan akses awam tanpa nama ke pangkalan dat...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
Pada akhir Julai 2026, sebuah kumpulan jenayah siber yang sebelum ini tidak dikenali bernama ExfilSquad muncul di web gelap dan mendakwa telah mencuri data dari kira-kira 15 organisasi di lima negara. Tidak seperti kebanyakan kumpulan ransomware, ExfilSquad tidak menggunakan muatan penyulitan atau mengeksploitasi kelemahan perisian. Mereka hanya membuat pertanyaan ke portal awan yang boleh dibaca secara umum dan memuat turun semua yang terdedah. Kini, beberapa pasukan penyelidikan keselamatan telah mengesahkan tuntutan kumpulan itu adalah tulen dan telah mengesan kempen ini kepada satu punca utama yang boleh dielakkan: portal Microsoft Power Pages yang tidak dikonfigurasi dengan selamat .
Penyelidik dari pasukan FIRE Fortra, VenariX, dan Resecurity telah menyemak secara bebas sampel data yang dikeluarkan oleh ExfilSquad. Penemuan mereka konsisten: kumpulan itu tidak menggunakan perisian perosak, ransomware, pergerakan lateral, atau mengeksploitasi sebarang kelemahan perisian .
Sebaliknya, ExfilSquad mengimbas portal Microsoft Power Pages yang tidak dikonfigurasi dengan selamat yang membenarkan akses baca awam tanpa nama ke jadual Microsoft Dataverse yang mendasari melalui laluan API Web /_api terbina dalam platform . Penyerang hanya membuat pertanyaan ke portal yang boleh dibaca secara umum ini dan memuat turun data yang terdedah
. Tiada kata laluan dipecahkan, tiada muatan digunakan—hanya imbasan sistematik untuk jurang konfigurasi.
VenariX menyemak sampel data dari 11 daripada 15 organisasi yang disenaraikan ExfilSquad dan mendapati struktur serta format medan konsisten dengan eksport Microsoft Dataverse merentas kesemua 11, termasuk penanda seperti @odata.etag dan @OData.Community.Display.V1.FormattedValue . Ini menyokong kukuh teori bahawa satu kaedah serangan—portal Power Pages yang boleh dibaca tanpa nama—digunakan di seluruh kempen
. Microsoft telah mendokumenkan bahawa memberikan kebenaran jadual Dataverse kepada peranan Web Pengguna Tanpa Nama menjadikan data yang terjejas boleh dibaca oleh sesiapa sahaja di internet
.
Penyelidik keselamatan di Fortra telah mengaitkan ExfilSquad dengan data bocor dari sekurang-kurangnya 13 mangsa merentas pelbagai sektor . Resecurity melaporkan kumpulan itu mendakwa 13 organisasi di AS, UK, dan Sweden
. Sektor yang terjejas termasuk kerajaan, pendidikan, perkhidmatan kewangan, pembuatan, penguatkuasaan undang-undang, insurans, runcit, penerbangan, teknologi, dan perbankan
.
Antara organisasi tertentu yang disebut dalam laporan penyelidik:
Mangsa tambahan termasuk majlis perbandaran, sistem sekolah, dan syarikat swasta dalam sektor seperti insurans, runcit, penerbangan, dan perbankan .
Nota penting: Hanya kebocoran PNLD telah disahkan secara rasmi oleh organisasi mangsa . Jabatan Pendidikan UK juga telah mengakui kebocoran dua portal awam
. Kebanyakan daripada 13 mangsa lain yang didakwa belum lagi mengeluarkan pengesahan awam, dan penyelidik menganggap senarai penuh sebagai "tuntutan" berbanding pencerobohan yang disahkan secara bebas
. Walau bagaimanapun, pasukan FIRE Fortra mengesahkan bahawa sampel data yang disiarkan oleh ExfilSquad adalah tulen dan sepadan dengan data bocor sebenar
.
Menjelang 7 Ogos, ExfilSquad telah menerbitkan data dari 13 mangsa melalui torrent, berjumlah 382.64 GB maklumat bocor .
Pemerasan tanpa ransomware semakin meningkat. ExfilSquad mewakili model yang semakin berkembang di mana penjenayah melangkau penyulitan sepenuhnya dan hanya bergantung pada kecurian data dan ancaman kebocoran awam untuk memaksa pembayaran tebusan . Kumpulan itu menuntut bayaran bukan untuk menyahsulit fail—kerana tiada apa yang disulitkan—tetapi untuk menghalang penerbitan data yang dicuri
.
Konfigurasi awan yang salah sebagai vektor serangan. Kempen ini menunjukkan bahawa penyerang beralih daripada mengeksploitasi kelemahan perisian kepada menyalahgunakan jurang konfigurasi dalam platform awan—dalam kes ini, portal Microsoft Power Pages/Dynamics 365 yang boleh dibaca secara umum yang sepatutnya dikawal aksesnya . Microsoft telah menyatakan bahawa memberikan kebenaran jadual kepada peranan pengguna tanpa nama menjadikan data boleh dibaca oleh sesiapa sahaja
. Tetapan lalai untuk suapan OData portal Power Apps sebelum ini didapati mendedahkan berjuta-juta rekod
.
Pengedaran data berasaskan torrent menjadikan kebocoran tidak dapat ditarik balik. ExfilSquad mengedarkan data yang dicuri melalui BitTorrent di samping laman kebocoran web gelap tradisional, menjadikan data bocor hampir mustahil untuk ditarik balik setelah ia memasuki rangkaian rakan ke rakan . Seperti yang dinyatakan oleh satu laporan, "sebaik sahaja data mencecah rangkaian torrent, kandungannya tidak lagi dapat dikawal"
.
Penyenaraian mangsa secara serentak dan besar-besaran membebankan pembela. Pada 26 Julai 2026, ExfilSquad muncul dari tiada dan menyiarkan kira-kira 15 organisasi mangsa serentak . Teknik ini memaksimumkan tekanan ke atas mangsa dan membebankan pasukan respons insiden yang mesti mengutamakan kebocoran mana yang perlu disiasat terlebih dahulu
.
Halangan teknikal yang rendah menurunkan ambang kemasukan untuk jenayah siber. Kaedah kumpulan ini tidak memerlukan pembangunan eksploitasi, perisian perosak, atau akses istimewa—hanya mengimbas portal awan yang tidak dikonfigurasi dengan selamat yang membenarkan akses baca tanpa nama . Ini secara dramatik menurunkan halangan kemasukan untuk bakal kumpulan jenayah siber
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ExfilSquad muncul pada Julai 2026 dan mendakwa telah mencuri data dari 13 organisasi di AS, UK, dan Sweden tanpa menggunakan sebarang perisian perosak atau ransomware.
ExfilSquad muncul pada Julai 2026 dan mendakwa telah mencuri data dari 13 organisasi di AS, UK, dan Sweden tanpa menggunakan sebarang perisian perosak atau ransomware. Kumpulan ini mengeksploitasi portal Microsoft Power Pages yang tidak dikonfigurasi dengan selamat, membenarkan akses awam tanpa nama ke pangkalan data Microsoft Dataverse melalui API web terbina dalam.
Data yang dicuri termasuk lebih 740,000 rekod dari Jabatan Pendidikan UK (DfE) dan Pangkalan Data Perundangan Kebangsaan Polis (PNLD), mendedahkan nama, e mel, dan jawatan pegawai polis serta kakitangan kerajaan.