ExfilSquad слила конфиденциальные данные 13 организаций
Исследователи кибербезопасности подтвердили, что группа вымогателей данных ExfilSquad получила доступ к конфиденциальным данным 13 организаций, включая государственный, образовательный и финансовый секторы. Считается, что утечка данных общим объемом более 382 ГБ произошла из-за неверно настроенных сервисов Microsoft.
Что произошло
Мир кибербезопасности потрясен деятельностью новой группы вымогателей данных, называющей себя ExfilSquad. Новый анализ, проведенный экспертами по разведке и исследованиям Fortra (FIRE), подтвердил, что заявления группы не являются пустыми словами и что им удалось скомпрометировать данные как минимум 13 организаций, включая правительственные учреждения, образовательные заведения и финансовые компании. Группа впервые заявила о себе 26 июля, утверждая, что похитила данные в общей сложности у 15 организаций.
События приняли новый оборот 7 августа, когда группа публично выложила данные 13 из этих организаций через торренты. ExfilSquad заявила, что причиной этого действия стало то, что организации-жертвы «не выполнили соглашения». Это указывает на то, что группа требовала выкуп или иную форму финансовой выплаты, но их требования не были удовлетворены. Исследователи FIRE тщательно изучили образцы утекших данных и пришли к выводу, что утверждения группы о доступе к конфиденциальной информации соответствуют действительности. Это подтверждение подчеркивает серьезность атаки и риски, которые она представляет для пострадавших учреждений.
Похищенные данные
Размер и содержание архива данных, опубликованного ExfilSquad, раскрывают огромный масштаб атаки. Полные архивы, помеченные в формате «[имя_жертвы]_exfilsquad», представляют собой массивный дамп данных общим объемом 382,64 ГБ. По словам исследователей, этот огромный архив содержит в общей сложности 27 миллионов записей от 13 жертв. Хотя характер утекших данных варьируется от организации к организации, в целом они включают конфиденциальную и личную информацию.
Особенно тревожным аспектом инцидента является утечка данных из государственных школ округа Колумбия (DCPS). В записке, опубликованной вместе с утечкой, злоумышленники заявили: «Мы не собираемся деанонимизировать кучу школьников, но мы собираемся показать, насколько некомпетентна DCPS в обеспечении безопасности информации детей в возрасте от шести лет». Соответственно, они утверждали, что опубликовали отредактированную версию утечки и полностью удалили оригинальные файлы со своих серверов. Несмотря на это, даже в отредактированных данных содержится персонально идентифицируемая информация (PII) 60 000 учащихся, включая имена, даты рождения и уникальные идентификаторы учащихся. Это серьезное нарушение безопасности, которое может сделать детей уязвимыми для кражи личных данных и других видов мошенничества.
Как произошла атака
Исследователи Fortra заявляют, что утечки данных, скорее всего, ограничены несанкционированным доступом к экземплярам Microsoft Dynamics 365 для управления взаимоотношениями с клиентами (CRM) и планирования ресурсов предприятия (ERP). Системы такого типа хранят самую важную информацию организации, такую как данные клиентов, финансовые отчеты и операционные процессы.
Ведущая теория о начальной точке входа сосредоточена на ошибках конфигурации в сервисах Microsoft Power Pages, используемых учреждениями. Power Pages — это платформа, которая позволяет организациям создавать веб-сайты и приложения для внешних пользователей (клиентов, партнеров). Если эти страницы настроены неправильно, средства контроля аутентификации и авторизации могут быть слабыми. Эта уязвимость могла позволить злоумышленникам получить несанкционированный доступ к базам данных D365, которые должны были быть защищены. Исследователи полагают, что ExfilSquad воспользовалась этими недостатками конфигурации для похищения данных. Расследование точных технических деталей атаки и других потенциальных уязвимостей продолжается.
Кто пострадал
13 организаций, чьи данные были слиты ExfilSquad и подтверждены FIRE, примечательны тем, что они относятся к разным секторам и географическим регионам. Это говорит о том, что группа не нацелена на конкретную отрасль, а атакует там, где находит уязвимость. Среди подтвержденных жертв:
- Город Атланта (atlantaga.gov): Муниципальные данные крупного мегаполиса США.
- Департамент образования Великобритании (education.gov.uk): Государственный орган, ответственный за политику в области образования и данные в Соединенном Королевстве.
- Национальная правовая база данных полиции Великобритании: Система, содержащая критически важную юридическую информацию для правоохранительных органов.
- Государственные школы округа Колумбия (DCPS): Конфиденциальные данные учащихся в столице США.
Две организации, которые были в первоначальном списке из 15 целей группы, Zenith Bank Plc и Analog Devices, не попали в утечку 7 августа. Пока неизвестно, почему их данные не были опубликованы и достигли ли они отдельного соглашения с группой.
Что вы можете сделать
Крупномасштабная утечка данных, подобная этой, представляет значительные риски как для отдельных лиц, так и для организаций. Можно предпринять следующие шаги:
- Для организаций: Крайне важно, чтобы все организации, использующие Microsoft D365 и Power Pages, восприняли этот инцидент как предупреждение. Необходимо немедленно пересмотреть конфигурации безопасности всех внешних порталов Power Pages. Следует проверить разрешения на доступ к данным, чтобы убедиться, что анонимные пользователи не могут получить доступ к конфиденциальной информации, и строго применять принцип наименьших привилегий.
- Для частных лиц: Если у вас есть какие-либо отношения с пострадавшими учреждениями (например, вы житель Атланты или родитель ученика DCPS), вам необходимо быть бдительными. Ваши утекшие личные данные могут быть использованы в фишинговых атаках против вас. Остерегайтесь подозрительных электронных писем, текстовых сообщений или телефонных звонков, в которых упоминается ваше имя, дата рождения или другие личные данные. Рекомендуется сменить пароли для соответствующих учетных записей и по возможности включить двухфакторную аутентификацию (2FA).
Что говорят в компании
На дату публикации этой новости, 14 августа 2026 года, ни одна из 13 подтвержденных пострадавших организаций не сделала исчерпывающего публичного заявления по этому поводу. Microsoft, поставщик технологий, оказавшийся в центре атаки, также пока не прокомментировал инцидент. На данный момент информация о технических деталях и последствиях события ограничивается анализом, опубликованным исследователями Fortra (FIRE). Ожидается, что в ближайшие дни пострадавшие учреждения завершат свои внутренние расследования и проинформируют общественность и пострадавших лиц.
Источник
https://www.infosecurity-magazine.com/news/exfilsquads-13-organizations/
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.