ExfilSquad在2026年7月底現身,宣稱入侵15個組織,安全研究團隊後來證實其聲明為真,已確認至少13個受害者 該集團完全未使用勒索軟體或惡意軟體,僅掃描Microsoft Power Pages入口網站中允許匿名讀取的配置漏洞,直接下載暴露的資料 受害者橫跨美國、英國、瑞典等國,涵蓋政府、教育、金融、製造、執法、保險、零售、航空、科技與銀行等產業
研究答案

Create a landscape editorial hero image for this Studio Global article: What did security researchers confirm about ExfilSquad's data theft from 13 organizations, including how the group accessed the data, which. Article summary: Here is the full picture of what security researchers have confirmed about ExfilSquad's campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factua
2026年7月底,一個名為ExfilSquad的網路犯罪集團突然在暗網現身,宣稱已從橫跨5個國家的約15個組織竊取資料。不同於大多數勒索軟體集團,ExfilSquad完全沒有部署加密載荷或利用軟體漏洞——他們只是查詢了公開可讀的雲端入口網站平台,然後將所有暴露在外的資料下載下來。如今,多個安全研究團隊已證實該集團的聲明屬實,並將這波攻擊行動追溯至一個單一卻可避免的根本原因:Microsoft Power Pages入口網站配置錯誤。
Fortra的FIRE團隊、VenariX以及Resecurity的研究人員分別獨立審查了ExfilSquad發布的資料樣本。他們的發現高度一致:該集團並未使用惡意軟體、勒索軟體、橫向移動或利用任何軟體漏洞。
相反地,ExfilSquad掃描的是配置錯誤的Microsoft Power Pages入口網站,這些網站允許匿名公眾透過平台內建的/_api Web API路由,直接讀取底層的Microsoft Dataverse資料表。攻擊者僅需查詢這些公開可讀的入口網站,就能下載暴露的資料。
過程中不需破解密碼、無需部署惡意軟體——只是系統性地掃描配置漏洞。
VenariX審查了ExfilSquad列出的15個組織中11個的資料樣本,結果發現所有11個樣本的結構與欄位格式均與Microsoft Dataverse匯出內容一致,包含了如@odata.etag和@OData.Community.Display.V1.FormattedValue等標記。這強烈支持一個論點:整個攻擊行動僅使用單一手法——可匿名讀取的Power Pages入口網站。
Microsoft已明文記載,將Dataverse資料表權限指派給「匿名使用者」網路角色,將使相關資料可供網際網路上任何人讀取。
Fortra的安全研究人員已將ExfilSquad與來自至少13個受害者的外洩資料連結起來,這些受害者橫跨多個產業。Resecurity則指出,該集團宣稱的13個受害組織分布在美國、英國與瑞典。
受影響的產業包括政府、教育、金融服務、製造業、執法單位、保險業、零售業、航空業、科技業與銀行業。
研究人員報告中提及的具體知名組織包括:
其他受害者還包括多個地方政府、學區系統,以及保險、零售、航空和銀行業的私人公司。
重要備註: 目前僅有PNLD的資料外洩事件已獲得受害組織正式確認。英國教育部也已確認其兩個公開入口網站遭入侵。
其餘宣稱的13個受害者中,多數尚未發布公開確認,研究人員傾向將完整清單視為「聲明」而非經獨立驗證的入侵事件。
然而,Fortra的FIRE團隊已確認,ExfilSquad張貼的資料樣本為真,且對應到真實的外洩資料。
截至8月7日,ExfilSquad已透過BitTorrent發布13個受害者的資料轉儲,總計達382.64 GB的外洩資訊。
無勒索軟體的勒索模式正在崛起。 ExfilSquad代表一種日益增長的犯罪模式:犯罪分子完全跳過加密程序,僅仰賴資料竊取和公開洩露威脅來強迫受害者支付贖金。該集團要求付款並非為了解密檔案——因為根本沒有檔案被加密——而是為了阻止被竊資料公開。
雲端配置錯誤成為攻擊向量。 此行動顯示,攻擊者正從利用軟體漏洞轉向濫用雲端平台的配置漏洞——在本案例中,就是那些本應設定存取控制、卻被設為公開可讀的Microsoft Power Pages/Dynamics 365入口網站。Microsoft已指出,將資料表權限指派給匿名使用者角色,將使資料可供任何人讀取。
而Power Apps入口網站中OData feed的預設設定先前就曾被發現會暴露數百萬筆記錄。
基於BitTorrent的資料發布使外洩無法挽回。 ExfilSquad除了傳統的暗網洩密網站外,還透過BitTorrent散布被竊資料,這使得資料一旦進入點對點網路,就幾乎不可能收回。正如一份報告所言:「一旦資料轉儲進入torrent網路,內容便再也無法控制。」
同時大規模列出受害者使防禦者應接不暇。 2026年7月26日,ExfilSquad憑空出現,並一口氣列出了約15個受害組織。這種手法將對受害者的壓力最大化,同時癱瘓事件應變團隊,使其難以決定優先調查哪一起外洩事件。
低技術門檻降低了網路犯罪的入行障礙。 該集團的手法無需開發漏洞、無需惡意軟體、也無需特權存取——只需掃描那些允許匿名讀取的配置錯誤雲端入口網站即可。這大幅降低了潛在網路犯罪集團的入行門檻。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
ExfilSquad在2026年7月底現身,宣稱入侵15個組織,安全研究團隊後來證實其聲明為真,已確認至少13個受害者
ExfilSquad在2026年7月底現身,宣稱入侵15個組織,安全研究團隊後來證實其聲明為真,已確認至少13個受害者 該集團完全未使用勒索軟體或惡意軟體,僅掃描Microsoft Power Pages入口網站中允許匿名讀取的配置漏洞,直接下載暴露的資料
受害者橫跨美國、英國、瑞典等國,涵蓋政府、教育、金融、製造、執法、保險、零售、航空、科技與銀行等產業