ExfilSquad adlı siber suç grubu, Microsoft Power Pages portallarındaki yapılandırma hatasını kullanarak 13 kurumdan 382 GB veri çaldı; grup herhangi bir kötü amaçlı yazılım, virüs veya şifre kırma yöntemi kullanmadı. Kurbanlar arasında İngiltere Eğitim Bakanlığı (607.000 kayıt) ve Polis Ulusal Hukuk Veritabanı (100....
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
Temmuz 2026'nın sonlarında, daha önce bilinmeyen ExfilSquad adlı siber suç grubu karanlık web'de ortaya çıktı ve beş ülkeden yaklaşık 15 kuruluşun verilerini çaldığını iddia etti. Çoğu fidye yazılımı grubunun aksine ExfilSquad, şifreleme yükleri dağıtmadı veya yazılım açıklarından yararlanmadı. Sadece herkese açık olan bulut portallarını sorguladılar ve korumasız bırakılan her şeyi indirdiler. Şimdi, birden fazla güvenlik araştırma ekibi grubun iddialarının gerçek olduğunu doğruladı ve kampanyanın tek bir önlenebilir temel nedene kadar izini sürdü: yanlış yapılandırılmış Microsoft Power Pages portalları .
Fortra'nın FIRE ekibi, VenariX ve Resecurity'deki araştırmacılar, ExfilSquad tarafından yayınlanan veri örneklerini bağımsız olarak inceledi. Bulguları tutarlı: grup kötü amaçlı yazılım, fidye yazılımı, yanal hareket veya herhangi bir yazılım güvenlik açığı kullanmadı .
Bunun yerine ExfilSquad, platformun yerleşik /_api Web API rotası aracılığıyla temel Microsoft Dataverse tablolarına anonim herkese açık okuma erişimine izin veren yanlış yapılandırılmış Microsoft Power Pages portallarını taradı . Saldırganlar bu herkese açık portalları sorguladı ve açıkta kalan verileri indirdi
. Hiçbir şifre kırılmadı, hiçbir yük dağıtılmadı; sadece yapılandırma boşlukları için sistematik bir tarama yapıldı.
VenariX, ExfilSquad'ın listelediği 15 kuruluştan 11'ine ait veri örneklerini inceledi ve yapının ve alan biçimlendirmesinin 11'inin tamamında Microsoft Dataverse dışa aktarımlarıyla tutarlı olduğunu buldu; buna @odata.etag ve @OData.Community.Display.V1.FormattedValue gibi işaretçiler de dahildi . Bu, tüm kampanyada tek bir saldırı yönteminin (anonim olarak okunabilir Power Pages portalları) kullanıldığı teorisini güçlü bir şekilde destekliyor
. Microsoft, Dataverse tablo izinlerinin Anonim Kullanıcılar web rolüne atanmasının, ilgili verileri internetteki herkes tarafından okunabilir hale getirdiğini belgelemiştir
.
Fortra'daki güvenlik araştırmacıları, ExfilSquad'ı birden fazla sektördeki en az 13 kurbana ait sızdırılan verilerle ilişkilendirdi . Resecurity, grubun ABD, İngiltere ve İsveç'te 13 kuruluşu hedef aldığını bildirdi
. Etkilenen sektörler arasında devlet, eğitim, finansal hizmetler, imalat, kolluk kuvvetleri, sigorta, perakende, havacılık, teknoloji ve bankacılık yer alıyor
.
Araştırmacı raporlarında adı geçen önemli kuruluşlar:
Diğer kurbanlar arasında belediyeler, okul sistemleri ve sigorta, perakende, havacılık ve bankacılık gibi sektörlerdeki özel şirketler yer alıyor .
Önemli uyarı: Kurban kuruluş tarafından yalnızca PNLD ihlali resmi olarak doğrulandı . İngiltere Eğitim Bakanlığı da halka açık iki portalının ihlal edildiğini kabul etti
. Diğer 13 iddia edilen kurbandan birçoğu henüz kamuoyuna doğrulama yapmadı ve araştırmacılar tam listeyi bağımsız olarak doğrulanmış ihlaller yerine 'iddialar' olarak ele alıyor
. Ancak Fortra'nın FIRE ekibi, ExfilSquad tarafından yayınlanan veri örneklerinin orijinal olduğunu ve gerçek sızdırılmış verilere karşılık geldiğini doğruladı
.
7 Ağustos itibarıyla ExfilSquad, 13 kurbana ait veri dökümlerini torrentler aracılığıyla yayınladı ve toplam 382,64 GB sızdırılmış bilgiye ulaştı .
Fidye yazılımı olmadan gasp artıyor. ExfilSquad, suçluların şifrelemeyi tamamen atladığı ve fidye ödemelerini zorlamak için yalnızca veri hırsızlığına ve kamuya açık sızıntı tehditlerine güvendiği büyüyen bir modeli temsil ediyor . Grup, dosyaların şifresini çözmek için değil (hiçbir şey şifrelenmediği için) çalınan verilerin yayınlanmasını önlemek için ödeme talep ediyor
.
Saldırı vektörü olarak bulut yapılandırma hatası. Bu kampanya, saldırganların yazılım güvenlik açıklarından yararlanmaktan, bulut platformlarındaki yapılandırma boşluklarını kötüye kullanmaya geçtiğini gösteriyor. Bu durumda, erişim kontrollü olması gereken herkese açık Microsoft Power Pages/Dynamics 365 portalları kullanıldı . Microsoft, anonim kullanıcı rolüne tablo izinleri atamanın verileri herkes tarafından okunabilir hale getirdiğini belirtti
. Power Apps portallarının OData akışları için varsayılan ayarların daha önce milyonlarca kaydı açığa çıkardığı bulunmuştu
.
Torrent tabanlı veri dağıtımı sızıntıları geri döndürülemez hale getiriyor. ExfilSquad, çalınan verileri geleneksel karanlık web sızıntı sitelerinin yanı sıra BitTorrent aracılığıyla da dağıtıyor. Bu, veriler eşler arası ağlara girdikten sonra neredeyse geri alınamaz hale getiriyor . Bir raporun belirttiği gibi, 'veri dökümleri torrent ağına ulaştığında içerik artık kontrol altına alınamaz'
.
Toplu, eş zamanlı kurban listeleme savunmacıları bunaltıyor. 26 Temmuz 2026'da ExfilSquad birdenbire ortaya çıktı ve aynı anda yaklaşık 15 kurban kuruluşu yayınladı . Bu teknik, kurbanlar üzerindeki baskıyı en üst düzeye çıkarıyor ve hangi ihlali önce araştıracaklarına öncelik vermesi gereken olay müdahale ekiplerini bunaltıyor
.
Düşük teknik engel, siber suçlara giriş eşiğini düşürüyor. Grubun yöntemi herhangi bir açık geliştirme, kötü amaçlı yazılım veya ayrıcalıklı erişim gerektirmiyor; yalnızca anonim okuma erişimine izin veren yanlış yapılandırılmış bulut portallarını taramak yeterli . Bu, siber suçlu olmak isteyen gruplar için giriş engelini önemli ölçüde düşürüyor
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ExfilSquad adlı siber suç grubu, Microsoft Power Pages portallarındaki yapılandırma hatasını kullanarak 13 kurumdan 382 GB veri çaldı; grup herhangi bir kötü amaçlı yazılım, virüs veya şifre kırma yöntemi kullanmadı.
ExfilSquad adlı siber suç grubu, Microsoft Power Pages portallarındaki yapılandırma hatasını kullanarak 13 kurumdan 382 GB veri çaldı; grup herhangi bir kötü amaçlı yazılım, virüs veya şifre kırma yöntemi kullanmadı. Kurbanlar arasında İngiltere Eğitim Bakanlığı (607.000 kayıt) ve Polis Ulusal Hukuk Veritabanı (100.000'den fazla polis kaydı) bulunuyor; sızdırılan toplam veri 740.000 kaydı aşıyor.
Siber güvenlik araştırmacıları, saldırının ‘fidye yazılımsız gasp’ modelinin yükselişini ve bulut yapılandırma hatalarının giderek daha büyük bir tehdit haline geldiğini gösterdiği konusunda uyarıyor.