Een nieuw geïdentificeerde dataafpersingsgroep genaamd ExfilSquad beweert meer dan 27 miljoen records te hebben verkregen die toebehoren tot organisaties in verschillende sectoren. In tegenstelling tot conventionele ransomware-operaties suggereren vroege analyses dat de campagne mogelijk vertrouwt op verkeerd geconfigureerde Microsoft Power Pages-portalen in plaats van misbruik te maken van een kwetsbaarheid in Microsoft Dynamics 365.
ExfilSquad kwam publiekelijk naar buiten op 26 juli 2026, toen het een dark web-leksite lanceerde en aanvankelijk 15 slachtoffers claimde. De groep publiceerde vervolgens monsters en begon na het verlopen van een vermeende betalingsdeadline van 5 augustus grote hoeveelheden vermeend gestolen informatie vrij te geven.
Onderzoekers van Fortra onderzochten beschikbare steekproeven en concludeerden dat deze overeenkwamen met een echte datalek. Het bewijs wees echter niet op volledige compromitteren van de interne netwerken van de organisaties. In plaats daarvan leek de blootgestelde informatie zich voornamelijk te beperken tot software-as-a-service omgevingen.
De structuur van de records wees op Microsoft Dynamics 365 CRM- en ERP-omgevingen, met name informatie opgeslagen in Microsoft Dataverse. Onderzoekers vonden geen bewijs van ransomware-encryptie, laterale beweging tussen slachtoffernetwerken of misbruik van een kwetsbaarheid binnen Dynamics 365 zelf.
De belangrijkste verklaring betreft echter Microsoft Power Pages, een dienst die organisaties kunnen gebruiken om externe websites te maken die verbonden zijn met bedrijfsinformatie in Dataverse. Verkeerd geconfigureerde permissies kunnen mogelijk records beschikbaar maken voor bezoekers die zich niet hebben geauthenticeerd.
De eigen documentatie van Microsoft waarschuwt beheerders om zorgvuldig de toegangsrechten voor tabellen te controleren die aan anonieme gebruikers worden verleend. Fortra identificeerde tijdens het onderzoek meer dan 10.000 potentieel publiek toegankelijke Power Pages-instanties, hoewel dit niet betekent dat elk geïdentificeerd portaal gevoelige informatie openbaarde.
Op 7 augustus had ExfilSquad naar verluidt gegevens gepubliceerd die verband houden met 13 organisaties. De vermeende slachtoffers omvatten de overheid, het onderwijs, de luchtvaart, verzekeringen, productie en technologie. Organisaties die door de groep worden genoemd zijn onder andere Allstate, de steden Atlanta en Houston, District of Columbia Public Schools, het Britse Department for Education, Frontier Airlines, Newcastle University, TaylorMade, Sun Day Red, Viavi Solutions en Wesco International.
De aanvallers beweren dat individuele datasets miljoenen records bevatten. De vermeende Houston-collectie wordt beschreven als ongeveer zes miljoen records, terwijl ongeveer drie miljoen worden toegeschreven aan Atlanta en 2,4 miljoen aan Frontier Airlines. Deze cijfers komen van ExfilSquad en moeten niet als onafhankelijk bevestigde cijfers worden beschouwd.
Volgens beschrijvingen van het gelekte materiaal kunnen blootgelegde dossiers namen, adressen, contactgegevens, klantenservice-informatie, wervingsgegevens, medewerkersinformatie, studentengegevens, casegeschiedenissen en andere zakelijke informatie bevatten. De precieze inhoud verschilt tussen de geclaimde slachtoffers.
De campagne benadrukt de beveiligingsgevolgen van configuratiefouten in cloud-verbonden portalen. Een systeem hoeft niet per se een exploiteerbare softwarekwetsbaarheid te bevatten zodat aanvallers informatie kunnen verkrijgen als toegangsrechten onbedoeld privé Dataverse-records beschikbaar maken zonder authenticatie.
Organisaties die Power Pages beheren, zouden daarom anonieme tabelrechten moeten controleren en precies bepalen welke niet-geauthenticeerde bezoekers kunnen ophalen. Beveiligingsteams moeten ook de getroffen portaalconfiguraties en logboeken onderzoeken, mogelijk blootgestelde records identificeren en inloggegevens of API-sleutels roteren als dergelijke informatie toegankelijk was.
Op dit moment wijst het door Fortra beschreven bewijs op datablootstelling via SaaS-omgevingen in plaats van traditionele ransomware-inbraken. Er is geen bevestigde Dynamics 365-kwetsbaarheid achter de campagne, waardoor de configuratie van openbaar toegankelijke Power Pages-portalen centraal staat.
