ExfilSquad слила конфиденциальные данные 13 организаций: подробности – Veri Sızıntısı

ExfilSquad слила конфиденциальные данные 13 организаций

Исследователи кибербезопасности подтвердили, что группа вымогателей данных ExfilSquad получила доступ к конфиденциальным данным 13 организаций, включая государственный, образовательный и финансовый секторы. Считается, что утечка данных общим объемом более 382 ГБ произошла из-за неверно настроенных сервисов Microsoft.

Экран компьютера с предупреждающим символом и строками кода, символизирующий утечку данных ExfilSquad.

Что произошло

Мир кибербезопасности потрясен деятельностью новой группы вымогателей данных, называющей себя ExfilSquad. Новый анализ, проведенный экспертами по разведке и исследованиям Fortra (FIRE), подтвердил, что заявления группы не являются пустыми словами и что им удалось скомпрометировать данные как минимум 13 организаций, включая правительственные учреждения, образовательные заведения и финансовые компании. Группа впервые заявила о себе 26 июля, утверждая, что похитила данные в общей сложности у 15 организаций.

События приняли новый оборот 7 августа, когда группа публично выложила данные 13 из этих организаций через торренты. ExfilSquad заявила, что причиной этого действия стало то, что организации-жертвы «не выполнили соглашения». Это указывает на то, что группа требовала выкуп или иную форму финансовой выплаты, но их требования не были удовлетворены. Исследователи FIRE тщательно изучили образцы утекших данных и пришли к выводу, что утверждения группы о доступе к конфиденциальной информации соответствуют действительности. Это подтверждение подчеркивает серьезность атаки и риски, которые она представляет для пострадавших учреждений.

Похищенные данные

Размер и содержание архива данных, опубликованного ExfilSquad, раскрывают огромный масштаб атаки. Полные архивы, помеченные в формате «[имя_жертвы]_exfilsquad», представляют собой массивный дамп данных общим объемом 382,64 ГБ. По словам исследователей, этот огромный архив содержит в общей сложности 27 миллионов записей от 13 жертв. Хотя характер утекших данных варьируется от организации к организации, в целом они включают конфиденциальную и личную информацию.

Особенно тревожным аспектом инцидента является утечка данных из государственных школ округа Колумбия (DCPS). В записке, опубликованной вместе с утечкой, злоумышленники заявили: «Мы не собираемся деанонимизировать кучу школьников, но мы собираемся показать, насколько некомпетентна DCPS в обеспечении безопасности информации детей в возрасте от шести лет». Соответственно, они утверждали, что опубликовали отредактированную версию утечки и полностью удалили оригинальные файлы со своих серверов. Несмотря на это, даже в отредактированных данных содержится персонально идентифицируемая информация (PII) 60 000 учащихся, включая имена, даты рождения и уникальные идентификаторы учащихся. Это серьезное нарушение безопасности, которое может сделать детей уязвимыми для кражи личных данных и других видов мошенничества.

Как произошла атака

Исследователи Fortra заявляют, что утечки данных, скорее всего, ограничены несанкционированным доступом к экземплярам Microsoft Dynamics 365 для управления взаимоотношениями с клиентами (CRM) и планирования ресурсов предприятия (ERP). Системы такого типа хранят самую важную информацию организации, такую как данные клиентов, финансовые отчеты и операционные процессы.

Ведущая теория о начальной точке входа сосредоточена на ошибках конфигурации в сервисах Microsoft Power Pages, используемых учреждениями. Power Pages — это платформа, которая позволяет организациям создавать веб-сайты и приложения для внешних пользователей (клиентов, партнеров). Если эти страницы настроены неправильно, средства контроля аутентификации и авторизации могут быть слабыми. Эта уязвимость могла позволить злоумышленникам получить несанкционированный доступ к базам данных D365, которые должны были быть защищены. Исследователи полагают, что ExfilSquad воспользовалась этими недостатками конфигурации для похищения данных. Расследование точных технических деталей атаки и других потенциальных уязвимостей продолжается.

Кто пострадал

13 организаций, чьи данные были слиты ExfilSquad и подтверждены FIRE, примечательны тем, что они относятся к разным секторам и географическим регионам. Это говорит о том, что группа не нацелена на конкретную отрасль, а атакует там, где находит уязвимость. Среди подтвержденных жертв:

  • Город Атланта (atlantaga.gov): Муниципальные данные крупного мегаполиса США.
  • Департамент образования Великобритании (education.gov.uk): Государственный орган, ответственный за политику в области образования и данные в Соединенном Королевстве.
  • Национальная правовая база данных полиции Великобритании: Система, содержащая критически важную юридическую информацию для правоохранительных органов.
  • Государственные школы округа Колумбия (DCPS): Конфиденциальные данные учащихся в столице США.

Две организации, которые были в первоначальном списке из 15 целей группы, Zenith Bank Plc и Analog Devices, не попали в утечку 7 августа. Пока неизвестно, почему их данные не были опубликованы и достигли ли они отдельного соглашения с группой.

Что вы можете сделать

Крупномасштабная утечка данных, подобная этой, представляет значительные риски как для отдельных лиц, так и для организаций. Можно предпринять следующие шаги:

  • Для организаций: Крайне важно, чтобы все организации, использующие Microsoft D365 и Power Pages, восприняли этот инцидент как предупреждение. Необходимо немедленно пересмотреть конфигурации безопасности всех внешних порталов Power Pages. Следует проверить разрешения на доступ к данным, чтобы убедиться, что анонимные пользователи не могут получить доступ к конфиденциальной информации, и строго применять принцип наименьших привилегий.
  • Для частных лиц: Если у вас есть какие-либо отношения с пострадавшими учреждениями (например, вы житель Атланты или родитель ученика DCPS), вам необходимо быть бдительными. Ваши утекшие личные данные могут быть использованы в фишинговых атаках против вас. Остерегайтесь подозрительных электронных писем, текстовых сообщений или телефонных звонков, в которых упоминается ваше имя, дата рождения или другие личные данные. Рекомендуется сменить пароли для соответствующих учетных записей и по возможности включить двухфакторную аутентификацию (2FA).

Что говорят в компании

На дату публикации этой новости, 14 августа 2026 года, ни одна из 13 подтвержденных пострадавших организаций не сделала исчерпывающего публичного заявления по этому поводу. Microsoft, поставщик технологий, оказавшийся в центре атаки, также пока не прокомментировал инцидент. На данный момент информация о технических деталях и последствиях события ограничивается анализом, опубликованным исследователями Fortra (FIRE). Ожидается, что в ближайшие дни пострадавшие учреждения завершат свои внутренние расследования и проинформируют общественность и пострадавших лиц.

Источник

https://www.infosecurity-magazine.com/news/exfilsquads-13-organizations/

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.