ExfilSquad — нова кіберзлочинна група, що з'явилася в липні 2026 року та викрала дані щонайменше 13 організацій у США, Великій Британії та Швеції без використання шкідливого ПЗ. Замість зламу паролів або експлойтів, група simply сканувала загальнодоступні портали Microsoft Power Pages, які через неправильне налаштув...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
Наприкінці липня 2026 року на темній стороні інтернету з'явилася нова кіберзлочинна група ExfilSquad, яка заявила про викрадення даних приблизно 15 організацій у п'яти країнах. На відміну від більшості груп, що займаються програмами-вимагачами, ExfilSquad не використовувала жодного шифрувального коду чи експлойтів для програмних вразливостей. Зловмисники просто запитували загальнодоступні хмарні портали та завантажували все, що було залишено відкритим. Зараз численні команди дослідників безпеки підтвердили автентичність заяв групи та простежили кампанію до єдиної причини, якої можна було уникнути: неправильно налаштованих порталів Microsoft Power Pages .
Дослідники з команди FIRE компанії Fortra, а також VenariX та Resecurity незалежно проаналізували зразки даних, опубліковані ExfilSquad. Їхні висновки збігаються: група не використовувала шкідливе програмне забезпечення, програми-вимагачі, не здійснювала горизонтальне переміщення мережею та не експлуатувала жодних вразливостей .
Натомість ExfilSquad сканувала неправильно налаштовані портали Microsoft Power Pages, які дозволяли анонімний публічний доступ на читання до базових таблиць Microsoft Dataverse через вбудований маршрут Web API /_api . Атакуючі просто виконували запити до цих загальнодоступних порталів і завантажували викрадені дані
. Жодних зламаних паролів, жодних розгорнутих шкідливих програм — лише систематичне сканування на предмет прогалин у конфігурації.
VenariX проаналізував зразки даних від 11 з 15 організацій, які перерахував ExfilSquad. В усіх 11 випадках структура та форматування полів відповідали експорту з Microsoft Dataverse, включаючи такі маркери, як @odata.etag та @OData.Community.Display.V1.FormattedValue . Це вагомо підтверджує теорію про те, що в усій кампанії використовувався єдиний метод атаки — анонімно читабельні портали Power Pages
. Microsoft задокументувала, що призначення дозволів таблиць Dataverse веб-ролі анонімних користувачів робить відповідні дані доступними для читання будь-якій особі в інтернеті
.
Дослідники безпеки з Fortra пов'язали ExfilSquad із витоком даних щонайменше 13 жертв із різних секторів . Resecurity повідомила про 13 організацій у США, Великій Британії та Швеції
. Серед постраждалих секторів — державне управління, освіта, фінансові послуги, виробництво, правоохоронні органи, страхування, роздрібна торгівля, авіація, технології та банківська справа
.
Серед конкретних організацій, названих у звітах дослідників:
Серед інших жертв — муніципалітети, шкільні системи та приватні компанії у сферах страхування, роздрібної торгівлі, авіації та банківської справи .
Важливе застереження: Лише витік PNLD був офіційно підтверджений організацією-жертвою . Міністерство освіти Великої Британії також визнало факт зламу двох загальнодоступних порталів
. Багато інших із 13 заявлених жертв ще не оприлюднили офіційних підтверджень, тому дослідники розглядають повний список як «заяви», а не як незалежно підтверджені вторгнення
. Однак команда FIRE з Fortra підтвердила, що зразки даних, опубліковані ExfilSquad, є автентичними та відповідають реальним витокам даних
.
Станом на 7 серпня ExfilSquad опублікувала за допомогою торентів дампи даних 13 жертв загальним обсягом 382,64 ГБ викраденої інформації .
Вимагання без програм-шифрувальників зростає. ExfilSquad представляє зростаючу модель, коли злочинці повністю відмовляються від шифрування і покладаються лише на викрадення даних та погрози публічного витоку, щоб примусити жертв платити викуп . Група вимагає платіж не за розшифрування файлів (бо нічого не було зашифровано), а за запобігання публікації викрадених даних
.
Неправильна конфігурація хмари як вектор атаки. Кампанія показує, що зловмисники переходять від експлуатації вразливостей програмного забезпечення до зловживання прогалинами в конфігурації хмарних платформ — у цьому випадку через загальнодоступні портали Microsoft Power Pages/Dynamics 365, які мали б мати обмежений доступ . Microsoft зазначила, що призначення дозволів таблиць ролі анонімних користувачів робить дані доступними для читання будь-кому
. Раніше типові налаштування OData-каналів Power Apps порталів призводили до витоку мільйонів записів
.
Поширення даних через торенти робить витоки незворотними. ExfilSquad поширює викрадені дані через BitTorrent на додаток до традиційних сайтів витоків у темній мережі, що робить викрадені дані практично неможливими для відкликання після потрапляння в однорангові мережі . Як зазначив один звіт, «коли дампи даних потрапляють у торент-мережу, їхній вміст більше неможливо стримати»
.
Одночасне оприлюднення списку жертв приголомшує захисників. 26 липня 2026 року ExfilSquad з'явилася з нізвідки й опублікувала список приблизно 15 організацій-жертв одночасно . Ця техніка максимізує тиск на жертв і перевантажує команди реагування на інциденти, які змушені визначати, який витік розслідувати першим
.
Низький технічний бар'єр знижує поріг входу в кіберзлочинність. Метод групи не потребує розробки експлойтів, шкідливого ПЗ або привілейованого доступу — лише сканування неправильно налаштованих хмарних порталів, які дозволяють анонімний доступ на читання . Це кардинально знижує бар'єр для входу потенційних кіберзлочинних груп
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ExfilSquad — нова кіберзлочинна група, що з'явилася в липні 2026 року та викрала дані щонайменше 13 організацій у США, Великій Британії та Швеції без використання шкідливого ПЗ.
ExfilSquad — нова кіберзлочинна група, що з'явилася в липні 2026 року та викрала дані щонайменше 13 організацій у США, Великій Британії та Швеції без використання шкідливого ПЗ. Замість зламу паролів або експлойтів, група simply сканувала загальнодоступні портали Microsoft Power Pages, які через неправильне налаштування дозволяли анонімне читання даних з Microsoft Dataverse.
Серед постраждалих — Міністерство освіти Великої Британії та Поліцейська національна юридична база даних (PNLD).