ExfilSquad, een in juli 2026 opgedoken cybercriminele groep, heeft gegevens gestolen van minstens 13 organisaties in de VS, het VK en Zweden door misconfigurede Microsoft Power Pages portalen te scannen en openlijk to... Onder de getroffen organisaties vallen het Britse Ministerie van Onderwijs (DfE) en de Police Na...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
Eind juli 2026 dook er op het dark web een voorheen onbekende groep op met de naam ExfilSquad. Ze claimden gegevens te hebben gestolen van ongeveer 15 organisaties in vijf landen. In tegenstelling tot de meeste ransomwaregroepen had ExfilSquad geen encryptie gebruikt of kwetsbaarheden in software misbruikt. Ze hadden simpelweg openbaar leesbare cloudportalen doorzocht en alles gedownload wat er onbeschermd stond. Inmiddels hebben meerdere beveiligingsonderzoeksteams de claims van de groep als authentiek bevestigd en de campagne herleid tot één enkele, vermijdbare oorzaak: verkeerd geconfigureerde Microsoft Power Pages-portalen .
Onderzoekers van Fortra's FIRE-team, VenariX en Resecurity hebben onafhankelijk van elkaar datavoorbeelden bekeken die door ExfilSquad zijn vrijgegeven. Hun conclusies komen overeen: de groep heeft geen malware, ransomware, laterale bewegingen of softwarekwetsbaarheden gebruikt .
In plaats daarvan zocht ExfilSquad naar verkeerd geconfigureerde Microsoft Power Pages-portalen die anonieme, openbare leestoegang gaven tot onderliggende Microsoft Dataverse-tabellen. Dit deden ze via de ingebouwde /_api Web API-route van het platform . De aanvallers voerden simpelweg queries uit op deze openbaar leesbare portalen en downloadden de blootgestelde data
. Er werden geen wachtwoorden gekraakt en er werd geen malware ingezet – alleen een systematische scan op configuratiefouten.
VenariX bekeek datavoorbeelden van 11 van de 15 organisaties die ExfilSquad op zijn lijst had staan en ontdekte dat de structuur en veldopmaak bij alle 11 overeenkwam met exports uit Microsoft Dataverse. Specifieke markers zoals @odata.etag en @OData.Community.Display.V1.FormattedValue wezen hierop . Dit ondersteunt de theorie dat één enkele aanvalsmethode – anoniem leesbare Power Pages-portalen – voor de hele campagne is gebruikt
. Microsoft heeft zelf gedocumenteerd dat het toewijzen van Dataverse-tabelmachtigingen aan de anonieme gebruikersrol ervoor zorgt dat de betreffende data door iedereen op internet kan worden gelezen
.
Beveiligingsonderzoekers van Fortra hebben ExfilSquad in verband gebracht met gelekte data van minstens 13 slachtoffers uit meerdere sectoren . Resecurity meldde dat de groep 13 organisaties in de VS, het VK en Zweden claimde
. De getroffen sectoren omvatten overheid, onderwijs, financiële dienstverlening, productie, rechtshandhaving, verzekeringen, retail, luchtvaart, technologie en bankwezen
.
Opvallende specifieke organisaties die in de rapporten van onderzoekers worden genoemd:
Andere slachtoffers zijn gemeenten, schoolsystemen en private bedrijven in sectoren zoals verzekeringen, retail, luchtvaart en bankwezen .
Belangrijke kanttekening: Alleen de PNLD-inbreuk is formeel bevestigd door de getroffen organisatie . Het Britse Ministerie van Onderwijs heeft ook een inbreuk op twee openbare portalen erkend
. Veel van de andere 13 geclaimde slachtoffers hebben nog geen openlijke bevestiging gegeven, en onderzoekers beschouwen de volledige lijst als "claims" in plaats van onafhankelijk geverifieerde inbraken
. Het FIRE-team van Fortra bevestigde echter dat de door ExfilSquad geposte datavoorbeelden authentiek zijn en overeenkomen met echte gelekte data
.
Op 7 augustus had ExfilSquad datadumps van 13 slachtoffers via torrents gepubliceerd, met een totaal van 382,64 GB aan gelekte informatie .
Afpersing zonder ransomware is in opkomst. ExfilSquad vertegenwoordigt een groeiend model waarin criminelen encryptie overslaan en volledig vertrouwen op datadiefstal en dreigementen met openbaarmaking om losgeld af te dwingen . De groep eist betaling niet om bestanden te ontsleutelen – want er is niets versleuteld – maar om publicatie van gestolen data te voorkomen
.
Cloudmisconfiguratie als aanvalsvector. De campagne laat zien dat aanvallers verschuiven van het misbruiken van softwarekwetsbaarheden naar het misbruiken van configuratiefouten in cloudplatforms – in dit geval openbaar leesbare Microsoft Power Pages/Dynamics 365-portalen die toegangsbeveiligd hadden moeten zijn . Microsoft heeft opgemerkt dat het toewijzen van tabelmachtigingen aan de anonieme gebruikersrol data voor iedereen leesbaar maakt
. De standaardinstellingen voor de OData-feeds van Power Apps-portalen bleken eerder al miljoenen records bloot te stellen
.
Torrent-gebaseerde datadistributie maakt lekken onomkeerbaar. ExfilSquad verspreidt gestolen data via BitTorrent naast de traditionele darkweb-leaksites, waardoor gelekte data vrijwel niet meer kan worden teruggedraaid zodra deze in peer-to-peer-netwerken terechtkomt . Zoals een rapport opmerkte: "zodra datadumps het torrent-netwerk bereiken, kan de inhoud niet meer worden ingeperkt"
.
Massaal, gelijktijdig plaatsen van slachtoffers overbelast verdedigers. Op 26 juli 2026 verscheen ExfilSquad uit het niets en plaatste meteen ongeveer 15 slachtofferorganisaties tegelijk . Deze techniek maximaliseert de druk op slachtoffers en overbelast incidentrespondenten, die moeten prioriteren welke inbreuk ze eerst onderzoeken
.
Lage technische drempel verlaagt de toetredingsdrempel voor cybercriminaliteit. De methode van de groep vereist geen exploitontwikkeling, geen malware en geen geprivilegieerde toegang – alleen scannen op verkeerd geconfigureerde cloudportalen die anonieme leestoegang toestaan . Dit verlaagt de drempel voor beginnende cybercriminele groepen aanzienlijk
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ExfilSquad, een in juli 2026 opgedoken cybercriminele groep, heeft gegevens gestolen van minstens 13 organisaties in de VS, het VK en Zweden door misconfigurede Microsoft Power Pages portalen te scannen en openlijk to...
ExfilSquad, een in juli 2026 opgedoken cybercriminele groep, heeft gegevens gestolen van minstens 13 organisaties in de VS, het VK en Zweden door misconfigurede Microsoft Power Pages portalen te scannen en openlijk to... Onder de getroffen organisaties vallen het Britse Ministerie van Onderwijs (DfE) en de Police National Legal Database (PNLD), waarbij alleen de PNLD inbreuk formeel door het slachtoffer werd bevestigd.
In totaal zou ExfilSquad meer dan 740.000 records hebben buitgemaakt, waaronder contactgegevens van meer dan 100.000 politieagenten en justitiemedewerkers.