ExfilSquad的做法是扫描配置错误的微软Power Pages门户,这些门户允许匿名公众通过平台内置的/_api Web API路由,对底层的微软Dataverse表进行公开读取 。攻击者只需查询这些公开可读的门户,然后下载暴露的数据
。无需破解密码,无需部署载荷——仅仅是一次对配置漏洞的系统性扫描。
VenariX审查了ExfilSquad列出的15家机构中11家的数据样本,发现所有11家样本的数据结构和字段格式都与微软Dataverse导出的内容一致,包括诸如@odata.etag和@OData.Community.Display.V1.FormattedValue等标记 。这强有力地支持了整个攻击活动都使用了同一种方法——可匿名读取的Power Pages门户
。微软曾记录过,将Dataverse表的权限分配给匿名用户角色,会使受影响的数据对互联网上的任何人都可读
。
Fortra的安全研究人员已将ExfilSquad与至少13家受害者的泄露数据关联起来,涉及多个行业 。Resecurity报道称,该团伙声称的13家机构分布在美国、英国和瑞典
。受影响的行业包括政府、教育、金融服务、制造业、执法部门、保险、零售、航空、科技和银行业
。
研究人员报告中提到的知名机构包括:
重要提示: 目前只有PNLD的泄露得到了受害机构的正式确认 。英国教育部也已确认其两个面向公众的门户遭到入侵
。其他13家声称的受害者中的大多数尚未发布公开确认,研究人员将其名单视为“声明”而非独立验证的入侵事件
。然而,Fortra的FIRE团队证实,ExfilSquad发布的数据样本是真实的,且与真实的泄露数据相符
。
“无勒索软件”式勒索正在兴起。 ExfilSquad代表了一种不断增长的模式:犯罪分子完全跳过加密步骤,仅依靠数据窃取和公开泄露的威胁来勒索赎金 。该团伙要求的赎金不是为了解密文件——因为根本没有加密——而是为了阻止被盗数据的公开
。
云配置错误成为攻击向量。 此次行动表明,攻击者正从利用软件漏洞转向滥用云平台的配置漏洞——在本例中,是应被访问控制的微软Power Pages/Dynamics 365门户 。微软指出,将表权限分配给匿名用户角色会使数据对任何人可读
。此前,Power Apps门户的OData源默认设置曾被发现有数百万条记录暴露
。
基于BT种子的数据分发使泄露无法挽回。 ExfilSquad在传统暗网泄露网站的基础上,还通过BitTorrent分发被盗数据,一旦数据进入点对点网络,几乎不可能撤回 。正如一份报告所述,“数据转储一旦进入BT网络,内容就无法再被控制”
。
同时公布大量受害者令防御者应接不暇。 2026年7月26日,ExfilSquad凭空出现,一次性发布了约15家受害机构 。这种手法最大限度地施加了对受害者的压力,并让事件响应团队不堪重负,因为他们必须优先选择先调查哪一起入侵
。