ExfilSquad今年7月26日突然現身,宣稱入侵15間英美機構,事後發放數據樣本證明成功得手。 集團手法極簡單:掃描Microsoft Power Pages雲端平台嘅錯誤配置,直接讀取公開嘅雲端資料庫,無需用惡意軟件或破解密碼。 受害者包括英國教育部(60萬條數據)、英國警務法律數據庫(10萬警務人員資料),以及Wesco、Analog Devices等大型企業。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
喺2026年7月底,一個叫ExfilSquad嘅網絡犯罪集團突然喺暗網現身,聲稱已偷走橫跨五個國家約15間機構嘅數據。同一般勒索軟件集團唔同,ExfilSquad無用加密程式,無用軟件漏洞,甚至無用任何惡意軟件。佢哋嘅手法簡單到令人震驚:直接查詢公眾可讀嘅雲端入口,然後下載所有暴露喺網上嘅資料。如今多個網絡安全研究團隊已確認呢啲攻擊屬實,並追溯到一個可以完全避免嘅根源:錯誤配置嘅Microsoft Power Pages雲端入口 。
Fortra嘅FIRE團隊、VenariX同Resecurity嘅研究人員獨立審查咗ExfilSquad發放嘅數據樣本。佢哋嘅結論一致:集團無用惡意軟件、無用勒索軟件、無做橫向移動,亦無利用任何軟件漏洞 。
集團嘅手法係掃描配置錯誤嘅Microsoft Power Pages雲端入口,呢啲入口允許匿名公眾透過平台內置嘅/_api Web API路線,讀取底層嘅Microsoft Dataverse數據表 。攻擊者只要查詢呢啲公眾可讀嘅入口,就可以下載暴露嘅資料
。無需破解密碼,無需部署惡意軟件——只係有系統咁掃描配置漏洞。
VenariX審查咗ExfilSquad所列15間機構當中11間嘅數據樣本,發現全部11間嘅資料結構同欄位格式都同Microsoft Dataverse導出一致,包括@odata.etag同@OData.Community.Display.V1.FormattedValue等標記 。呢個發現強烈顯示,集團喺整個行動中只用咗同一種攻擊手法——利用匿名可讀嘅Power Pages入口
。Microsoft嘅文件指出,將Dataverse嘅表格權限分配畀匿名用戶網上角色,就會令相關數據俾任何上網嘅人讀到
。
Fortra嘅安全研究人員將ExfilSquad同至少13個受害者嘅外洩數據聯繫起嚟,橫跨多個行業 。Resecurity報告集團宣稱嘅13間機構分佈喺美國、英國同瑞典
。受影響行業包括政府、教育、金融服務、製造業、執法、保險、零售、航空、科技同銀行
。
研究報告提到嘅具體機構包括:
其他受害者仲包括地方政府、學校系統、保險、零售、航空同銀行等行業嘅私營公司 。
**重要提示:**目前只有PNLD嘅資料外洩由受害機構正式確認 。英國教育部亦承認兩個公眾入口網站遭入侵
。其餘13間宣稱嘅受害者大部分仲未公開確認,研究人員將呢份名單視為「宣稱」而非獨立確認嘅入侵
。不過,Fortra嘅FIRE團隊確認ExfilSquad發放嘅數據樣本確實係真嘅,對應真實嘅外洩資料
。
截至8月7日,ExfilSquad已透過BT種子發布13個受害者嘅數據,總共382.64 GB 。
**唔用勒索軟件嘅勒索手法正在崛起。**ExfilSquad代表咗一種新嘅犯罪模式:犯罪分子完全跳過加密步驟,單靠偷數據同公開威脅嚟勒索贖金 。集團要求嘅贖金唔係為咗解密檔案——因為根本無加密過——而係為咗唔好公開啲數據
。
**雲端配置錯誤成為攻擊目標。**呢次行動顯示黑客由利用軟件漏洞,轉為利用雲端平台嘅配置缺口——今次係應該設定存取控制嘅Microsoft Power Pages / Dynamics 365入口 。Microsoft指出,將表格權限分配畀匿名用戶角色,就會令數據俾任何人讀到
。Power Apps入口嘅默認設定早前已被發現會暴露數百萬條記錄
。
BT種子令數據外洩不可逆轉。ExfilSquad除咗用傳統嘅暗網洩密網站,仲會用BitTorrent傳播偷返嚟嘅數據,令數據一旦進入點對點網絡就幾乎無辦法回收 。有報告指出,「數據一旦落入BT種子網絡,內容就再無辦法控制」
。
**一次性大規模公開受害者名單 overwhelm 防守方。**2026年7月26日,ExfilSquad突然現身,一次過公開約15間受害機構 。呢種手法可以對受害者施加最大壓力,同時令事故應變團隊 overwhelmed,因為佢哋要先決定調查邊一宗入侵事件
。
**低技術門檻降低犯罪入場費。**集團嘅手法唔需要開發漏洞、唔需要用惡意軟件、唔需要特權存取——只要掃描配置錯誤、允許匿名讀取嘅雲端入口就得 。呢個做法大幅降低咗想入行嘅網絡犯罪分子嘅門檻
。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
ExfilSquad今年7月26日突然現身,宣稱入侵15間英美機構,事後發放數據樣本證明成功得手。
ExfilSquad今年7月26日突然現身,宣稱入侵15間英美機構,事後發放數據樣本證明成功得手。 集團手法極簡單:掃描Microsoft Power Pages雲端平台嘅錯誤配置,直接讀取公開嘅雲端資料庫,無需用惡意軟件或破解密碼。
受害者包括英國教育部(60萬條數據)、英國警務法律數據庫(10萬警務人員資料),以及Wesco、Analog Devices等大型企業。