Вместо этого злоумышленники искали неправильно настроенные порталы Microsoft Power Pages, которые предоставляли анонимный публичный доступ к таблицам Dataverse через встроенный Web API по маршруту /_api . Атакующие просто отправляли запросы к таким порталам и скачивали все данные
. Никаких взломанных паролей, никаких вредоносных программ — только систематическое сканирование на предмет неправильных настроек.
Аналитики VenariX изучили данные 11 из 15 организаций, которые ExfilSquad включила в свой список, и обнаружили, что структура и формат полей во всех 11 случаях соответствуют экспорту из Microsoft Dataverse. В данных были найдены характерные маркеры, такие как @odata.etag и @OData.Community.Display.V1.FormattedValue . Это является весомым доказательством того, что во всей кампании использовался один и тот же метод атаки — анонимно читаемые порталы Power Pages
. В документации Microsoft прямо указано, что назначение разрешений на таблицы Dataverse для веб-роли «Анонимные пользователи» делает эти данные доступными для любого пользователя в интернете
.
Специалисты Fortra установили связь ExfilSquad с утечкой данных из как минимум 13 организаций в различных отраслях . Исследователи Resecurity сообщили, что группа заявила о 13 организациях в США, Великобритании и Швеции
. Среди пострадавших секторов — государственное управление, образование, финансовые услуги, производство, правоохранительные органы, страхование, розничная торговля, авиаперевозки, технологии и банковское дело
.
Среди конкретных организаций, названных в отчетах исследователей:
Также в списке жертв значатся муниципалитеты, школьные округа и частные компании из сферы страхования, розничной торговли, авиации и банковского дела .
Важное примечание: На данный момент только утечка данных PNLD была официально подтверждена самой организацией . Министерство образования Великобритании также признало взлом двух публичных порталов
. Многие из остальных 13 заявленных жертв пока не сделали официальных заявлений, поэтому исследователи рассматривают этот список как «заявления», а не как независимо подтвержденные взломы
. Тем не менее, команда Fortra FIRE подтвердила, что образцы данных, опубликованные ExfilSquad, являются подлинными и соответствуют реальным утечкам
.
К 7 августа ExfilSquad опубликовала через торренты дампы данных 13 жертв, общий объем которых составил 382,64 ГБ .
Вымогательство без шифрования набирает обороты. ExfilSquad представляет собой растущую модель, когда преступники полностью отказываются от шифрования и полагаются только на кражу данных и угрозы их публикации, чтобы заставить жертву платить . Группа требует выкуп не за расшифровку файлов (которые и не были зашифрованы), а за то, чтобы похищенные данные не были опубликованы
.
Неправильная конфигурация облака — новый вектор атаки. Эта кампания показывает, что атакующие переходят от эксплуатации уязвимостей программного обеспечения к злоупотреблению пробелами в конфигурации облачных платформ. В данном случае это были публично читаемые порталы Microsoft Power Pages/Dynamics 365, доступ к которым следовало ограничить . Microsoft отмечала, что назначение прав на таблицы анонимным пользователям делает данные доступными для всех
. Ранее было обнаружено, что настройки по умолчанию для OData-каналов порталов Power Apps приводят к раскрытию миллионов записей
.
Распространение данных через торренты делает утечку необратимой. ExfilSquad распространяет похищенные данные через BitTorrent в дополнение к традиционным сайтам утечек в даркнете. Это делает практически невозможным отзыв данных после того, как они попадают в пиринговые сети . Как отметили в одном из отчетов, «как только дампы данных попадают в торрент-сеть, контент уже невозможно сдержать»
.
Одновременное перечисление жертв перегружает защитников. 26 июля 2026 года ExfilSquad появилась из ниоткуда и опубликовала список из примерно 15 организаций-жертв одновременно . Этот метод максимально усиливает давление на жертв и перегружает службы реагирования на инциденты, которым приходится выбирать, какую утечку расследовать в первую очередь
.
Низкий технический порог входа в киберпреступность. Метод группы не требует разработки эксплойтов, написания вредоносного ПО или получения привилегированного доступа — достаточно уметь сканировать неправильно настроенные облачные порталы, допускающие анонимное чтение . Это резко снижает порог входа для потенциальных киберпреступников
.