Yeni tespit edilen bir veri şantaj grubu olan ExfilSquad, çeşitli sektörlerdeki kuruluşlara ait 27 milyondan fazla kayıt elde ettiğini iddia ediyor. Geleneksel fidye yazılımı operasyonlarının aksine, erken analizler kampanyanın Microsoft Dynamics 365’teki bir açığı kullanmak yerine yanlış yapılandırılmış Microsoft Power Pages portallarına dayanabileceğini gösteriyor.

 

 

ExfilSquad, 26 Temmuz 2026’da kamuoyuna duyuruldu; bir karanlık web sızıntı sitesi başlattı ve başlangıçta 15 kurban olduğunu iddia etti. Grup daha sonra örnekler yayınladı ve iddia edilen 5 Ağustos ödeme süresi geçtikten sonra, büyük miktarda çalındığı iddia edilen bilgi yayımlamaya başladı.

Fortra’daki araştırmacılar mevcut örnekleri inceledi ve bunların gerçek bir veri ihlali ile uyumlu göründüğüne karar verdi. Ancak kanıtlar, kuruluşların iç ağlarının tamamen tehlikeye girdiğini göstermedi. Bunun yerine, açığa çıkan bilgiler esas olarak yazılım-hizmet olarak ortamlarla sınırlı görünüyordu.

Kayıtların yapısı, özellikle Microsoft Dataverse’de depolanan bilgiler olmak üzere Microsoft Dynamics 365 CRM ve ERP ortamlarına işaret ediyordu. Araştırmacılar, ransomware şifreleme, mağdur ağlar arasında yan hareket veya Dynamics 365 içindeki bir güvenlik açığının istismarı ile ilgili hiçbir kanıt bulamadı.

Bunun yerine, başlıca açıklama Microsoft Power Pages ile ilgili; bu, kuruluşların Dataverse’te tutulan iş bilgileriyle bağlantılı harici web siteleri oluşturmak için kullanabileceği bir hizmettir. Yanlış yapılandırılmış izinler, kimlik doğrulaması yapılmamış ziyaretçilere kayıtların erişimine açık olabilir.

Microsoft’un kendi dokümantasyonu, yöneticileri anonim kullanıcılara verilen tablo izinlerini dikkatlice kontrol etmeleri konusunda uyarıyor. Fortra, soruşturması sırasında 10.000’den fazla potansiyel olarak kamuya açık Power Pages örneği tespit etti, ancak bu, tanımlanan her portalın hassas bilgileri ortaya çıkardığı anlamına gelmez.

7 Ağustos itibarıyla ExfilSquad’ın 13 kuruluşla ilgili veriler yayımladığı bildirildi. Iddia edilen mağdurlar arasında hükümet, eğitim, havacılık, sigorta, üretim ve teknoloji yer alıyor. Grubun adını verdiği kuruluşlar arasında Allstate, Atlanta ve Houston şehirleri, Columbia Bölgesi Devlet Okulları, Birleşik Krallık Eğitim Bakanlığı, Frontier Airlines, Newcastle Üniversitesi, TaylorMade, Sun Day Red, Viavi Solutions ve Wesco International yer alıyor.

Saldırganlar, bireysel veri setlerinin milyonlarca kayıt içerdiğini iddia ediyor. Sözde Houston koleksiyonu yaklaşık altı milyon kayıt içeriyor, yaklaşık üç milyon kayıt ise Atlanta’ya, 2,4 milyon ise Frontier Airlines’a atfediliyor. Bu rakamlar ExfilSquad’tan geliyor ve bağımsız olarak onaylanmış rakamlar olarak değerlendirilmemeli.

Sızdırılan materyalin açıklamalarına göre, ortaya çıkan kayıtlar isimler, adresler, iletişim bilgileri, müşteri hizmetleri bilgileri, işe alım kayıtları, çalışan bilgileri, öğrenci verileri, vaka geçmişleri ve diğer iş bilgilerini içerebilir. Kesin içerikler, iddia edilen mağdurlar arasında değişiklik göstermektedir.

Kampanya, bulut bağlantılı portallarda yapılandırma hatalarının güvenlik sonuçlarını vurguluyor. Bir sistem, erişim izinleri istemeden özel Dataverse kayıtlarını kimlik doğrulama olmadan erişilebilir hale getirirse, saldırganların bilgi edinmesi için istismar edilebilir bir yazılım açığı içermesi zorunda değildir.

Bu nedenle Power Pages işleten kuruluşlar, anonim tablo izinlerini gözden geçirmeli ve doğrulanmamış ziyaretçilerin tam olarak hangi bilgileri alabileceğini belirlemelidir. Güvenlik ekipleri ayrıca etkilenen portal yapılandırmalarını ve kayıtlarını incelemeli, potansiyel olarak açığa çıkan kayıtları belirlemeli ve bu bilgilere erişilebilecekse kimlik bilgilerini veya API anahtarlarını döndürmelidir.

Şu anda, Fortra’nın anlattığı kanıtlar, geleneksel fidye yazılımı müdahaleleri yerine SaaS ortamları yoluyla veri açığlığına yol açtığını gösteriyor. Kampanyanın arkasında doğrulanmış bir Dynamics 365 zafisizliği bulunmadığı için halka açık Power Pages portallarının yapılandırması merkezi endişe haline geliyor.

Bir Cevap Yazın