ExfilSquad, một nhóm tội phạm mạng nổi lên vào tháng 7/2026, bị xác nhận đã đánh cắp dữ liệu từ ít nhất 13 tổ chức tại Mỹ, Anh và Thụy Điển bằng cách khai thác các cổng Microsoft Power Pages bị cấu hình sai cho phép t... Nhóm này không sử dụng phần mềm độc hại, ransomware hay khai thác lỗ hổng bảo mật; thay vào đó,...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
Cuối tháng 7/2026, một nhóm tội phạm mạng trước đây chưa từng được biết đến mang tên ExfilSquad xuất hiện trên dark web và tuyên bố đã đánh cắp dữ liệu từ khoảng 15 tổ chức tại năm quốc gia. Không giống như hầu hết các nhóm ransomware, ExfilSquad không triển khai mã độc tống tiền hay khai thác lỗ hổng phần mềm. Chúng chỉ đơn giản là truy vấn các cổng đám mây có thể đọc được công khai và tải xuống mọi thứ bị lộ. Hiện tại, nhiều nhóm nghiên cứu bảo mật đã xác nhận các tuyên bố của nhóm này là xác thực và đã truy tìm nguồn gốc chiến dịch đến một nguyên nhân duy nhất, có thể tránh được: các cổng Microsoft Power Pages bị cấu hình sai .
Các nhà nghiên cứu tại nhóm FIRE của Fortra, VenariX và Resecurity đã độc lập xem xét các mẫu dữ liệu do ExfilSquad công bố. Phát hiện của họ nhất quán: nhóm này không sử dụng phần mềm độc hại, ransomware, di chuyển ngang, hay khai thác bất kỳ lỗ hổng phần mềm nào .
Thay vào đó, ExfilSquad quét tìm các cổng Microsoft Power Pages bị cấu hình sai cho phép người dùng ẩn danh đọc công khai các bảng dữ liệu Microsoft Dataverse bên dưới thông qua tuyến đường Web API /_api tích hợp của nền tảng . Các tin tặc chỉ đơn giản là truy vấn các cổng có thể đọc công khai này và tải xuống dữ liệu bị lộ
. Không có mật khẩu nào bị bẻ khóa, không có tải trọng nào được triển khai — chỉ là một cuộc quét hệ thống tìm các lỗ hổng cấu hình.
VenariX đã xem xét các mẫu dữ liệu từ 11 trong số 15 tổ chức mà ExfilSquad liệt kê và nhận thấy cấu trúc cũng như định dạng trường nhất quán với các bản xuất Microsoft Dataverse trên cả 11 tổ chức, bao gồm các dấu hiệu như @odata.etag và @OData.Community.Display.V1.FormattedValue . Điều này ủng hộ mạnh mẽ giả thuyết rằng một phương pháp tấn công duy nhất — các cổng Power Pages có thể đọc được ẩn danh — đã được sử dụng trong toàn bộ chiến dịch
. Microsoft đã ghi nhận rằng việc gán quyền bảng Dataverse cho vai trò Người dùng Ẩn danh (Anonymous Users web role) khiến dữ liệu bị ảnh hưởng có thể đọc được bởi bất kỳ ai trên internet
.
Các nhà nghiên cứu bảo mật tại Fortra đã liên kết ExfilSquad với dữ liệu bị rò rỉ từ ít nhất 13 nạn nhân thuộc nhiều lĩnh vực khác nhau . Resecurity báo cáo nhóm này tuyên bố đã tấn công 13 tổ chức tại Mỹ, Anh và Thụy Điển
. Các lĩnh vực bị ảnh hưởng bao gồm chính phủ, giáo dục, dịch vụ tài chính, sản xuất, thực thi pháp luật, bảo hiểm, bán lẻ, hàng không, công nghệ và ngân hàng
.
Các tổ chức cụ thể đáng chú ý được nêu tên trong báo cáo của các nhà nghiên cứu:
Các nạn nhân khác bao gồm các thành phố, hệ thống trường học và công ty tư nhân trong các lĩnh vực như bảo hiểm, bán lẻ, hàng không và ngân hàng .
Lưu ý quan trọng: Chỉ có vụ rò rỉ PNLD được tổ chức nạn nhân xác nhận chính thức . Bộ Giáo dục Anh cũng đã xác nhận một vụ vi phạm hai cổng trực tuyến công cộng
. Nhiều nạn nhân trong số 13 tổ chức bị tuyên bố vẫn chưa đưa ra xác nhận công khai và các nhà nghiên cứu coi danh sách đầy đủ là "tuyên bố" hơn là các vụ xâm nhập được xác minh độc lập
. Tuy nhiên, nhóm FIRE của Fortra xác nhận rằng các mẫu dữ liệu do ExfilSquad đăng tải là xác thực và tương ứng với dữ liệu bị rò rỉ thực tế
.
Đến ngày 7 tháng 8, ExfilSquad đã công bố các bản dữ liệu từ 13 nạn nhân thông qua torrent, với tổng dung lượng 382,64 GB dữ liệu bị rò rỉ .
Tống tiền không dùng ransomware đang gia tăng. ExfilSquad đại diện cho một mô hình ngày càng phổ biến, nơi tội phạm bỏ qua mã hóa hoàn toàn và chỉ dựa vào đánh cắp dữ liệu và các mối đe dọa rò rỉ công khai để tống tiền . Nhóm này yêu cầu thanh toán không phải để giải mã tệp — vì không có gì bị mã hóa — mà là để ngăn chặn việc công bố dữ liệu bị đánh cắp
.
Cấu hình đám mây sai là một vectơ tấn công. Chiến dịch cho thấy tin tặc đang chuyển từ khai thác lỗ hổng phần mềm sang lạm dụng các lỗ hổng cấu hình trong nền tảng đám mây — trong trường hợp này là các cổng Microsoft Power Pages/Dynamics 365 có thể đọc công khai lẽ ra phải được kiểm soát truy cập . Microsoft đã lưu ý rằng việc gán quyền bảng cho vai trò người dùng ẩn danh khiến dữ liệu có thể đọc được bởi bất kỳ ai
. Các cài đặt mặc định cho nguồn cấp dữ liệu OData của Power Apps portals trước đây đã được phát hiện làm lộ hàng triệu bản ghi
.
Phân phối dữ liệu dựa trên torrent khiến rò rỉ không thể đảo ngược. ExfilSquad phân phối dữ liệu bị đánh cắp qua BitTorrent song song với các trang web rò rỉ trên dark web truyền thống, khiến dữ liệu bị rò rỉ gần như không thể thu hồi một khi nó xâm nhập vào mạng lưới ngang hàng . Như một báo cáo đã lưu ý, "một khi các bản dữ liệu chạm vào mạng torrent, nội dung không thể bị ngăn chặn nữa"
.
Việc liệt kê đồng loạt hàng loạt nạn nhân áp đảo lực lượng phòng thủ. Vào ngày 26 tháng 7 năm 2026, ExfilSquad xuất hiện từ hư vô và đăng tải cùng lúc khoảng 15 tổ chức nạn nhân . Kỹ thuật này tối đa hóa áp lực lên các nạn nhân và áp đảo những người ứng phó sự cố, những người phải ưu tiên điều tra vụ vi phạm nào trước
.
Rào cản kỹ thuật thấp hạ thấp ngưỡng gia nhập tội phạm mạng. Phương pháp của nhóm này không yêu cầu phát triển khai thác, phần mềm độc hại hay truy cập đặc quyền — chỉ cần quét tìm các cổng đám mây bị cấu hình sai cho phép truy cập đọc ẩn danh . Điều này làm giảm đáng kể rào cản gia nhập cho các nhóm tội phạm mạng tiềm năng
.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
ExfilSquad, một nhóm tội phạm mạng nổi lên vào tháng 7/2026, bị xác nhận đã đánh cắp dữ liệu từ ít nhất 13 tổ chức tại Mỹ, Anh và Thụy Điển bằng cách khai thác các cổng Microsoft Power Pages bị cấu hình sai cho phép t...
ExfilSquad, một nhóm tội phạm mạng nổi lên vào tháng 7/2026, bị xác nhận đã đánh cắp dữ liệu từ ít nhất 13 tổ chức tại Mỹ, Anh và Thụy Điển bằng cách khai thác các cổng Microsoft Power Pages bị cấu hình sai cho phép t... Nhóm này không sử dụng phần mềm độc hại, ransomware hay khai thác lỗ hổng bảo mật; thay vào đó, chúng chỉ quét các cổng đám mây được cấu hình sai và tải xuống dữ liệu lộ ra ngoài [6][10][12][15].
Các nạn nhân bao gồm Bộ Giáo dục Anh (DfE) với khoảng 607.000 bản ghi từ cổng trợ giúp, và Cơ sở dữ liệu Pháp lý Quốc gia Cảnh sát Anh (PNLD) với hơn 100.000 hồ sơ liên lạc của cảnh sát, nhưng chỉ vụ PNLD được xác nhậ...