Zamiast tego ExfilSquad skanował w poszukiwaniu nieprawidłowo skonfigurowanych portali Microsoft Power Pages, które umożliwiały anonimowy publiczny dostęp do odczytu podstawowych tabel Microsoft Dataverse za pośrednictwem wbudowanej trasy Web API /_api platformy . Atakujący po prostu odpytywali te publicznie czytelne portale i pobierali odsłonięte w ten sposób dane
. Nie złamano żadnych haseł, nie wdrożono żadnego złośliwego oprogramowania – był to po prostu systematyczny skan w poszukiwaniu luk w konfiguracji.
VenariX przeanalizował próbki danych z 11 z 15 organizacji wymienionych przez ExfilSquad i stwierdził, że struktura i formatowanie pól są zgodne z eksportami z Microsoft Dataverse we wszystkich 11 przypadkach, w tym z takimi znacznikami jak @odata.etag i @OData.Community.Display.V1.FormattedValue . Silnie potwierdza to teorię, że w całej kampanii zastosowano jedną metodę ataku – anonimowo czytelne portale Power Pages
. Microsoft udokumentował, że przypisanie uprawnień tabeli Dataverse do roli użytkowników anonimowych (Anonymous Users) sprawia, że dane są czytelne dla każdego w Internecie
.
Specjaliści ds. bezpieczeństwa z firmy Fortra powiązali ExfilSquad z wyciekiem danych z co najmniej 13 ofiar w wielu sektorach . Firma Resecurity poinformowała, że grupa zgłosiła 13 organizacji w USA, Wielkiej Brytanii i Szwecji
. Dotknięte sektory obejmują administrację publiczną, edukację, usługi finansowe, produkcję, organy ścigania, ubezpieczenia, handel detaliczny, lotnictwo, technologie i bankowość
.
Wśród godnych uwagi organizacji wymienionych w raportach badaczy znalazły się:
Dodatkowymi ofiarami są gminy, systemy szkolne i prywatne firmy z sektorów takich jak ubezpieczenia, handel detaliczny, lotnictwo i bankowość .
Ważne zastrzeżenie: Tylko naruszenie PNLD zostało formalnie potwierdzone przez organizację będącą ofiarą . Brytyjskie Ministerstwo Edukacji również przyznało się do naruszenia dwóch publicznych portali
. Wiele z pozostałych 13 rzekomych ofiar nie wydało jeszcze publicznych potwierdzeń, a badacze traktują pełną listę jako "twierdzenia", a nie niezależnie zweryfikowane włamania
. Niemniej jednak zespół FIRE firmy Fortra potwierdził, że próbki danych opublikowane przez ExfilSquad są autentyczne i odpowiadają prawdziwym wyciekom danych
.
Do 7 sierpnia ExfilSquad opublikował zrzuty danych z 13 ofiar za pośrednictwem torrentów, co dało łącznie 382,64 GB wyciekłych informacji .
Wymuszenia bez ransomware zyskują na popularności. ExfilSquad reprezentuje rosnący model, w którym przestępcy całkowicie rezygnują z szyfrowania i polegają wyłącznie na kradzieży danych oraz groźbach publicznego ujawnienia, aby wymusić okup . Grupa żąda zapłaty nie za odszyfrowanie plików – ponieważ nic nie zostało zaszyfrowane – ale za zapobieżenie publikacji skradzionych danych
.
Błędy konfiguracji chmury jako wektor ataku. Kampania pokazuje, że atakujący przechodzą od wykorzystywania luk w oprogramowaniu do nadużywania luk w konfiguracji platform chmurowych – w tym przypadku publicznie czytelnych portali Microsoft Power Pages/Dynamics 365, które powinny mieć kontrolowany dostęp . Microsoft zauważył, że przypisanie uprawnień tabeli do roli użytkownika anonimowego sprawia, że dane są czytelne dla każdego
. Wcześniej odkryto, że domyślne ustawienia kanałów OData portali Power Apps ujawniały miliony rekordów
.
Dystrybucja danych przez torrenty sprawia, że wycieki są nieodwracalne. ExfilSquad rozpowszechnia skradzione dane za pośrednictwem BitTorrenta oprócz tradycyjnych witryn z wyciekami w darknecie, co sprawia, że wyciekłych danych praktycznie nie da się wycofać, gdy tylko trafią do sieci peer-to-peer . Jak zauważono w jednym z raportów, "kiedy zrzuty danych trafią do sieci torrent, treści nie można już powstrzymać"
.
Masowe, jednoczesne ogłaszanie ofiar przytłacza obrońców. 26 lipca 2026 r. ExfilSquad pojawił się znikąd i opublikował listę około 15 organizacji-ofiar jednocześnie . Technika ta maksymalizuje presję na ofiary i przytłacza zespoły reagujące na incydenty, które muszą zdecydować, które naruszenie zbadać w pierwszej kolejności
.
Niski próg techniczny obniża barierę wejścia dla cyberprzestępców. Metoda grupy nie wymaga opracowywania exploitów, złośliwego oprogramowania ani uprzywilejowanego dostępu – wystarczy skanowanie w poszukiwaniu nieprawidłowo skonfigurowanych portali chmurowych, które umożliwiają anonimowy dostęp do odczytu . To radykalnie obniża próg wejścia dla potencjalnych grup cyberprzestępczych
.