Un grupo de extorsión de datos recién identificado llamado ExfilSquad afirma haber obtenido más de 27 millones de registros pertenecientes a organizaciones de varios sectores. A diferencia de las operaciones convencionales de ransomware, un análisis preliminar sugiere que la campaña podría depender de portales de Microsoft Power Pages mal configurados en lugar de explotar una vulnerabilidad en Microsoft Dynamics 365.
ExfilSquad salió a la luz pública el 26 de julio de 2026, cuando lanzó un sitio de filtración de la dark web y inicialmente reclamó 15 víctimas. El grupo publicó posteriormente muestras y, tras pasar el supuesto plazo de pago del 5 de agosto, comenzó a publicar grandes cantidades de información supuestamente robada.
Los investigadores de Fortra examinaron las muestras disponibles y concluyeron que parecían consistentes con una verdadera brecha de datos. Sin embargo, la evidencia no indicaba compromisos completos en las redes internas de las organizaciones. En cambio, la información expuesta parecía limitada principalmente a entornos de software como servicio.
La estructura de los registros apuntaba a los entornos CRM y ERP de Microsoft Dynamics 365, especialmente la información almacenada en Microsoft Dataverse. Los investigadores no encontraron evidencia de cifrado de ransomware, movimiento lateral entre redes de víctimas ni explotación de vulnerabilidades dentro de Dynamics 365 en sí.
La explicación principal involucra en cambio Microsoft Power Pages, un servicio que las organizaciones pueden usar para crear sitios web externos conectados a información empresarial almacenada en Dataverse. Permisos mal configurados pueden poner a disposición registros para visitantes que no se han autenticado.
La propia documentación de Microsoft advierte a los administradores que controlen cuidadosamente los permisos de tabla concedidos a usuarios anónimos. Fortra identificó más de 10.000 instancias potencialmente accesibles públicamente de Power Pages durante su investigación, aunque esto no significa que todos los portales identificados estuvieran exponiendo información sensible.
Para el 7 de agosto, ExfilSquad había publicado datos asociados a 13 organizaciones. Sus supuestas víctimas abarcan gobierno, educación, aviación, seguros, manufactura y tecnología. Las organizaciones nombradas por el grupo incluyen Allstate, las ciudades de Atlanta y Houston, las Escuelas Públicas del Distrito de Columbia, el Departamento de Educación del Reino Unido, Frontier Airlines, la Universidad de Newcastle, TaylorMade, Sun Day Red, Viavi Solutions y Wesco International.
Los atacantes afirman que los conjuntos de datos individuales contienen millones de registros. La supuesta colección de Houston se describe como conteniendo aproximadamente seis millones de registros, mientras que aproximadamente tres millones se atribuyeron a Atlanta y 2,4 millones a Frontier Airlines. Estos números provienen de ExfilSquad y no deben considerarse cifras confirmadas de forma independiente.
Según las descripciones del material filtrado, los registros expuestos pueden incluir nombres, direcciones, datos de contacto, información de atención al cliente, registros de reclutamiento, información de empleados, datos de estudiantes, historiales de casos y otra información empresarial. El contenido exacto varía entre las víctimas reclamadas.
La campaña pone de relieve las consecuencias de seguridad de los errores de configuración en portales conectados a la nube. Un sistema no necesita necesariamente contener una vulnerabilidad de software explotable para que los atacantes obtengan información si los permisos de acceso hacen que los registros privados de Dataverse estén disponibles sin autenticación.
Por tanto, las organizaciones que operan Power Pages deben revisar permisos anónimos de tablas y determinar exactamente qué pueden recuperar los visitantes no autenticados. Los equipos de seguridad también deben examinar las configuraciones y registros afectados del portal, identificar registros potencialmente expuestos y rotar credenciales o claves API si dicha información fuera accesible.
Actualmente, las pruebas descritas por Fortra apuntan a la exposición de datos a través de entornos SaaS en lugar de intrusiones tradicionales de ransomware. No existe una vulnerabilidad confirmada de Dynamics 365 detrás de la campaña, por lo que la configuración de portales de Power Pages accesibles públicamente es la preocupación central.