ExfilSquad ใช้วิธีการที่ไม่ซับซ้อน: แค่สแกนหา 'Microsoft Power Pages' ที่ตั้งค่าให้ผู้ใช้ทั่วไป (Anonymous Users) อ่านข้อมูลใน Dataverse ได้ โดยไม่ต้องใช้มัลแวร์หรือเจาะช่องโหว่ซอฟต์แวร์ จากข้อมูลของนักวิจัย Fortra, VenariX และ Resecurity ชี้ว่าข้อมูลรั่วไหลขององค์กรอย่างน้อย 13 แห่งในสหราชอาณาจักร สหรัฐฯ และสวีเดนม...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
ในช่วงปลายเดือนกรกฎาคม 2026 โลกไซเบอร์ต้องตะลึงเมื่อกลุ่มอาชญากรที่ไม่มีใครรู้จักมาก่อนชื่อ ExfilSquad ปรากฏตัวบนดาร์กเว็บ และอ้างว่าสามารถขโมยข้อมูลจากองค์กรราว 15 แห่งใน 5 ประเทศ สิ่งที่ทำให้ต่างจากแก็งค์เรียกค่าไถ่ (Ransomware) ทั่วไปคือ พวกเขาไม่ได้ใช้มัลแวร์เข้ารหัสไฟล์หรือเจาะช่องโหว่ของซอฟต์แวร์แต่อย่างใด
ทีมนักวิจัยจาก Fortra (FIRE), VenariX และ Resecurity ต่างตรวจสอบตัวอย่างข้อมูลที่ ExfilSquad ปล่อยออกมา และได้ข้อสรุปที่ตรงกัน: กลุ่มนี้ไม่ได้ใช้มัลแวร์, Ransomware, การเคลื่อนที่ในระบบ (Lateral Movement) หรือการโจมตีจากช่องโหว่ของซอฟต์แวร์
กลวิธีของพวกเขาเรียบง่ายจนน่าตกใจ: สแกนหา "Microsoft Power Pages" ที่ตั้งค่าผิดพลาด ซึ่งอนุญาตให้ผู้ใช้ที่ไม่ระบุตัวตน (Anonymous Users) สามารถอ่านข้อมูลในฐานข้อมูล (Microsoft Dataverse) ผ่านเส้นทาง Web API /_api ที่สร้างมาในตัวของแพลตฟอร์ม ผู้โจมตีแค่ส่งคำขอไปยังพอร์ทัลที่ตั้งค่าเปิดเผยสาธารณะ แล้วดาวน์โหลดข้อมูลทั้งหมดที่เปิดทิ้งไว้
ไม่ต้องเดารหัสผ่าน ไม่ต้องลงมัลแวร์ แค่สแกนหาจุดตั้งค่าที่หละหลวมเท่านั้น
VenariX ได้ตรวจสอบตัวอย่างข้อมูลจาก 11 ใน 15 องค์กรที่ ExfilSquad ระบุ พบว่ารูปแบบและโครงสร้างของข้อมูลตรงกับการส่งออกจาก Microsoft Dataverse ทุกประการ โดยมีเครื่องหมายต่างๆ เช่น @odata.etag และ @OData.Community.Display.V1.FormattedValue ซึ่งสนับสนุนทฤษฎีที่ว่าการโจมตีทั้งหมดใช้วิธีการเดียวกัน นั่นคือการแอบอ่านพอร์ทัล Power Pages ที่ไม่ได้จำกัดสิทธิ์ผู้ใช้
ไมโครซอฟท์เองก็มีเอกสารระบุว่าการกำหนดสิทธิ์การเข้าถึงตาราง Dataverse ให้กับบทบาทผู้ใช้ที่ไม่ระบุตัวตน (Anonymous Users web role) จะทำให้ข้อมูลดังกล่าวถูกอ่านได้โดยใครก็ได้บนอินเทอร์เน็ต
นักวิจัยจาก Fortra ระบุว่า ExfilSquad เกี่ยวข้องกับข้อมูลรั่วไหลของ อย่างน้อย 13 องค์กร ในหลายภาคส่วน ขณะที่ Resecurity รายงานว่ากลุ่มดังกล่าวอ้างว่าสามารถเจาะข้อมูลองค์กร 13 แห่งในสหรัฐฯ สหราชอาณาจักร และสวีเดน
ภาคส่วนที่ได้รับผลกระทบครอบคลุมทั้ง รัฐบาล การศึกษา บริการทางการเงิน การผลิต การบังคับใช้กฎหมาย ประกันภัย ค้าปลีก การบิน เทคโนโลยี และธนาคาร
องค์กรสำคัญที่ถูกระบุชื่อในรายงานของนักวิจัย:
ข้อควรระวัง: ณ ขณะนี้ มีเพียงการรั่วไหลของ PNLD เท่านั้นที่ได้รับการยืนยันอย่างเป็นทางการจากองค์กรผู้เสียหาย ทางกรมการศึกษาสหราชอาณาจักรก็ยอมรับว่าถูกเจาะข้อมูลผ่านพอร์ทัลสาธารณะสองแห่ง
อย่างไรก็ตาม นักวิจัยจาก Fortra ยืนยันว่าตัวอย่างข้อมูลที่ ExfilSquad ปล่อยออกมานั้นเป็นข้อมูลจริงและสอดคล้องกับข้อมูลของเหยื่อ
ภายในวันที่ 7 สิงหาคม ExfilSquad ได้เผยแพร่ข้อมูลของเหยื่อ 13 รายผ่านทางทอร์เรนต์ (torrents) โดยมีขนาดข้อมูลรวมกันถึง 382.64 GB
การขู่ไถข้อมูลโดยไม่ใช้แรนซัมแวร์กำลังมาแรง ExfilSquad เป็นตัวอย่างของโมเดลที่อาชญากรข้ามขั้นตอนการเข้ารหัสและอาศัยการขู่จะเผยแพร่ข้อมูลเพื่อเรียกค่าไถ่แทน พวกเขาเรียกเงินไม่ใช่เพื่อถอดรหัส แต่เพื่อไม่ให้ข้อมูลถูกนำไปเผยแพร่ต่อสาธารณะ
ช่องโหว่จากการตั้งค่าระบบคลาวด์ แคมเปญนี้แสดงให้เห็นว่าผู้โจมตีเปลี่ยนจากการหาช่องโหว่ในซอฟต์แวร์ มาใช้ประโยชน์จากช่องว่างในการตั้งค่าระบบคลาวด์ โดยเฉพาะพอร์ทัล Microsoft Power Pages/Dynamics 365 ที่ตั้งค่าให้ทุกคนอ่านได้ ซึ่งมีวิธีป้องกัน โดยเฉพาะการตั้งค่าเริ่มต้นของฟีด OData สำหรับ Power Apps ที่เคยเปิดเผยข้อมูลนับล้านชิ้น
การกระจายข้อมูลผ่าน "BitTorrent" ทำให้ควบคุมไม่ได้ ExfilSquad ใช้ทั้งดาร์กเว็บและระบบทอร์เรนต์แบบ Peer-to-Peer ทำให้เมื่อข้อมูลหลุดออกไปแล้ว แทบจะเป็นไปไม่ได้เลยที่จะเรียกคืนหรือลบออกได้หมด
การประกาศเป้าหมายพร้อมกันเพื่อกดดันเป็นกลุ่ม เมื่อวันที่ 26 กรกฎาคม 2026 ExfilSquad โผล่มาและประกาศชื่อเหยื่อราว 15 องค์กรในครั้งเดียว เทคนิคนี้สร้างแรงกดดันมหาศาลและทำให้ทีมรับมือเหตุการณ์ต้องตัดสินใจว่าจะจัดการกับข้อมูลรั่วไหลของใครก่อน
ต้นทุนต่ำ ทำให้อาชญากรรมไซเบอร์เข้าถึงได้ง่ายขึ้น วิธีการของกลุ่มนี้ไม่ต้องเขียนช่องโหว่ ไม่ต้องใช้มัลแวร์ และไม่ต้องมีสิทธิ์เข้าถึงระดับสูง แค่สแกนหาพอร์ทัลคลาวด์ที่ตั้งค่าผิดพลาดที่เปิดให้อ่านได้โดยไม่ต้องล็อกอิน สิ่งนี้ลดอุปสรรคในการเข้าสู่วงการอาชญากรรมไซเบอร์ลงอย่างมาก
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ExfilSquad ใช้วิธีการที่ไม่ซับซ้อน: แค่สแกนหา 'Microsoft Power Pages' ที่ตั้งค่าให้ผู้ใช้ทั่วไป (Anonymous Users) อ่านข้อมูลใน Dataverse ได้ โดยไม่ต้องใช้มัลแวร์หรือเจาะช่องโหว่ซอฟต์แวร์
ExfilSquad ใช้วิธีการที่ไม่ซับซ้อน: แค่สแกนหา 'Microsoft Power Pages' ที่ตั้งค่าให้ผู้ใช้ทั่วไป (Anonymous Users) อ่านข้อมูลใน Dataverse ได้ โดยไม่ต้องใช้มัลแวร์หรือเจาะช่องโหว่ซอฟต์แวร์ จากข้อมูลของนักวิจัย Fortra, VenariX และ Resecurity ชี้ว่าข้อมูลรั่วไหลขององค์กรอย่างน้อย 13 แห่งในสหราชอาณาจักร สหรัฐฯ และสวีเดนมีรูปแบบตรงกับการถูกดึงข้อมูลผ่านพอร์ทัลที่ตั้งค่าผิดพลาดนี้
เหยื่อที่ได้รับการยืนยันแล้วคือ Police National Legal Database (PNLD) และ Department for Education (DfE) ซึ่งรวมกันมีข้อมูลมากกว่า 740,000 รายการ รวมถึงที่อยู่อีเมลของเจ้าหน้าที่ตำรวจกว่า 100,000 นายถูกเผยแพร่บนดาร์กเว็บ