I stedet skannet ExfilSquad etter feilkonfigurerte Microsoft Power Pages-portaler som tillot anonym offentlig lesetilgang til underliggende Microsoft Dataverse-tabeller via plattformens innebygde /_api Web API-rute . Angriperne sendte ganske enkelt spørringer til disse offentlig lesbare portalene og lastet ned de eksponerte dataene
. Ingen passord ble knekket, ingen nyttelast ble utplassert – bare en systematisk skanning for konfigurasjonshull.
VenariX gjennomgikk dataprøver fra 11 av de 15 organisasjonene ExfilSquad listet opp og fant at strukturen og feltformateringen var i tråd med Microsoft Dataverse-eksport på tvers av alle 11, inkludert markører som @odata.etag og @OData.Community.Display.V1.FormattedValue . Dette støtter sterkt teorien om at én enkelt angrepsmetode – anonymt lesbare Power Pages-portaler – ble brukt i hele kampanjen
. Microsoft har dokumentert at å tilordne Dataverse-tabelltillatelser til netrollen for anonyme brukere gjør de berørte dataene lesbare for alle på internett
.
Sikkerhetsforskere hos Fortra har knyttet ExfilSquad til lekkede data fra minst 13 ofre på tvers av flere sektorer . Resecurity rapporterte at gruppen hevdet å ha rammet 13 organisasjoner i USA, Storbritannia og Sverige
. De berørte sektorene inkluderer myndigheter, utdanning, finansielle tjenester, produksjon, politi/rettshåndhevelse, forsikring, varehandel, luftfart, teknologi og bank
.
Blant de spesifikke organisasjonene som er nevnt i forskningsrapportene:
Ytterligere ofre inkluderer kommuner, skolevesen og private selskaper innen forsikring, varehandel, luftfart og bank .
Viktig forbehold: Bare PNLD-bruddet har blitt formelt bekreftet av offerorganisasjonen . Det britiske utdanningsdepartementet har også erkjent et brudd på to offentlige portaler
. Mange av de andre 13 påståtte ofrene har ennå ikke offentlig bekreftet hendelsen, og forskere behandler hele listen som "påstander" snarere enn uavhengig verifiserte inntrengninger
. Fortras FIRE-team bekreftet imidlertid at dataprøvene som ble lagt ut av ExfilSquad, er autentiske og tilsvarer reelle lekkede data
.
Innen 7. august hadde ExfilSquad publisert datadumper fra 13 ofre via torrents, totalt 382,64 GB lekkede data .
Utpressing uten løsepengevirus er økende. ExfilSquad representerer en voksende modell der kriminelle hopper over kryptering og utelukkende stoler på datatyveri og trusler om offentlig lekkasje for å presse frem løsepenger . Gruppen krever betaling, ikke for å dekryptere filer – fordi ingenting ble kryptert – men for å forhindre publisering av stjålne data
.
Skyfeilkonfigurasjon som angrepsvektor. Kampanjen viser at angripere beveger seg fra å utnytte programvaresårbarheter til å misbruke konfigurasjonshull i skyplattformer – i dette tilfellet offentlig lesbare Microsoft Power Pages/Dynamics 365-portaler som burde ha vært tilgangskontrollert . Microsoft har bemerket at å tilordne tabelltillatelser til den anonyme brukerrollen gjør data lesbare for alle
. Standardinnstillingene for Power Apps-portalenes OData-feeder ble tidligere funnet å eksponere millioner av poster
.
Torrent-basert datadistribusjon gjør lekkasjer irreversible. ExfilSquad distribuerer stjålne data via BitTorrent i tillegg til tradisjonelle mørkenettslekkasjesider . Som en rapport påpeker: "når datadumpene først havner i torrent-nettverket, kan innholdet ikke lenger begrenses"
.
Masseoffentliggjøring av ofre overvelder forsvarere. 26. juli 2026 dukket ExfilSquad opp fra intet og listet opp omtrent 15 offerorganisasjoner samtidig . Denne teknikken maksimerer presset på ofrene og overvelder beredskapsteam som må prioritere hvilke brudd som skal undersøkes først
.
Lav teknisk barriere senker terskelen for inngang til cyberkriminalitet. Gruppens metode krever ingen utvikling av utnyttelseskode, ingen skadevare og ingen privilegert tilgang – bare skanning etter feilkonfigurerte skyportaler som tillater anonym lesetilgang . Dette senker dramatisk terskelen for å bli cyberkriminell
.