ExfilSquad 13 Kurumun Hassas Verilerini Sızdırdı
Siber güvenlik araştırmacıları, ExfilSquad adlı veri gaspı grubunun aralarında devlet kurumları, eğitim ve finans sektörlerinden 13 kuruluşun hassas verilerine eriştiğini doğruladı. Toplamda 382 GB'ı aşan veri sızıntısının, yanlış yapılandırılmış Microsoft servislerinden kaynaklandığı düşünülüyor.
Ne Oldu
Siber güvenlik dünyası, kendini ExfilSquad olarak adlandıran yeni bir veri gaspı grubunun faaliyetleriyle sarsıldı. Fortra İstihbarat ve Araştırma Uzmanları (FIRE) tarafından yürütülen yeni bir analiz, grubun iddialarının boş olmadığını ve aralarında devlet daireleri, eğitim kurumları ve finans kuruluşlarının da bulunduğu en az 13 organizasyonun verilerini ele geçirdiğini doğruladı. Grup, ilk olarak 26 Temmuz'da ortaya çıkmış ve toplamda 15 kuruluştan veri sızdırdığını iddia etmişti.
Olaylar, 7 Ağustos'ta grubun bu 13 kuruluşa ait verileri torrent aracılığıyla kamuoyuna açıklamasıyla yeni bir boyut kazandı. ExfilSquad, bu eylemlerinin nedenini, kurban kuruluşların kendileriyle yapılan "anlaşmalara uymaması" olarak belirtti. Bu durum, grubun fidye veya başka bir tür maddi kazanç talebinde bulunduğunu, ancak taleplerinin karşılanmadığını gösteriyor. FIRE araştırmacıları, sızdırılan veri örneklerini titizlikle inceleyerek, grubun hassas bilgilere erişim sağladığı yönündeki iddialarının doğru olduğu sonucuna vardı. Bu doğrulama, saldırının ciddiyetini ve etkilenen kurumlar için oluşturduğu riski gözler önüne seriyor.
Ele Gecirilen Veriler
ExfilSquad tarafından yayınlanan veri arşivinin boyutu ve içeriği, saldırının ne denli büyük olduğunu ortaya koyuyor. Kurban kuruluşların adlarıyla etiketlenmiş "[kurban_adı]_exfilsquad" formatındaki tam arşivler, toplamda 382.64 GB'lık bir veri yığını oluşturuyor. Araştırmacılara göre bu devasa arşiv, 13 kurbana ait toplam 27 milyon kaydı içeriyor. Sızdırılan verilerin niteliği, kurumdan kuruma değişiklik gösterse de, genel olarak hassas ve kişisel bilgileri kapsıyor.
Özellikle District of Columbia Devlet Okulları (DCPS) sızıntısı, olayın en endişe verici yönlerinden birini teşkil ediyor. Saldırganlar bu sızıntıyla ilgili yayınladıkları notta, "bir sürü okul çocuğunun verilerini ifşa etmeyeceklerini" ancak DCPS'nin altı yaşındaki çocukların bile bilgilerini güvende tutma konusundaki "yetersizliğini göstermek" istediklerini belirttiler. Bu doğrultuda, sızıntının sansürlenmiş bir versiyonunu yayınladıklarını ve orijinal dosyaları sunucularından tamamen sildiklerini iddia ettiler. Buna rağmen, sızdırılan sansürlü verilerde bile 60.000 öğrenciye ait isimler, doğum tarihleri ve benzersiz öğrenci kimlik numaraları gibi kişisel olarak tanımlanabilir bilgiler (PII) yer alıyor. Bu durum, çocukların kimlik hırsızlığı ve diğer dolandırıcılık türlerine karşı savunmasız kalmasına neden olabilecek ciddi bir güvenlik ihlalidir.
Saldırı Nasıl Gerçekleşti
Fortra araştırmacıları, veri ihlallerinin büyük olasılıkla Microsoft Dynamics 365 Müşteri İlişkileri Yönetimi (CRM) ve Kurumsal Kaynak Planlaması (ERP) sistemlerine yetkisiz erişimle sınırlı olduğunu belirtiyor. Bu tür sistemler, bir kuruluşun müşteri verileri, finansal bilgiler, operasyonel süreçler gibi en kritik bilgilerini barındırır.
Saldırının ilk giriş noktasına ilişkin önde gelen teori, kurumların kullandığı Microsoft Power Pages servislerindeki yapılandırma hataları üzerine yoğunlaşıyor. Power Pages, kuruluşların harici kullanıcılara (müşteriler, ortaklar) yönelik web siteleri ve uygulamalar oluşturmasını sağlayan bir platformdur. Eğer bu sayfalar düzgün bir şekilde yapılandırılmazsa, kimlik doğrulaması ve yetkilendirme kontrolleri zayıf kalabilir. Bu zayıflık, saldırganların normalde koruma altında olması gereken D365 veritabanlarına yetkisiz bir şekilde erişmesine olanak tanımış olabilir. Araştırmacılar, bu yapılandırma hatalarının ExfilSquad tarafından istismar edildiğini ve verilerin bu yolla dışarı sızdırıldığını düşünüyor. Saldırının kesin teknik detayları ve kullanılan diğer potansiyel zafiyetler hakkındaki incelemeler ise devam ediyor.
Etkilenenler Kim
ExfilSquad tarafından verileri sızdırılan ve FIRE tarafından doğrulanan 13 kuruluş, farklı sektörlerden ve coğrafyalardan olmasıyla dikkat çekiyor. Bu durum, grubun belirli bir sektörü hedef almadığını, aksine zafiyet bulduğu her yere saldırdığını gösteriyor. Onaylanan kurbanlar arasında şunlar bulunmaktadır:
- Atlanta Şehri (atlantaga.gov): ABD'nin önemli bir metropolünün belediye verileri.
- Birleşik Krallık Eğitim Bakanlığı (education.gov.uk): Birleşik Krallık'taki eğitim politikaları ve verilerinden sorumlu devlet kurumu.
- Birleşik Krallık Polis Ulusal Hukuk Veritabanı: Kolluk kuvvetleri için kritik yasal bilgileri barındıran bir sistem.
- District of Columbia Devlet Okulları (DCPS): ABD'nin başkentindeki öğrencilere ait hassas veriler.
Grubun ilk yayınladığı 15 hedeflik listede yer almasına rağmen, verileri 7 Ağustos'ta sızdırılmayan iki kuruluş ise Zenith Bank Plc ve Analog Devices oldu. Bu iki kurumun verilerinin neden yayınlanmadığı veya grupla ayrı bir anlaşmaya varıp varmadıkları henüz bilinmiyor.
Ne Yapabilirsin
Bu tür geniş çaplı bir veri sızıntısı, hem bireyler hem de kuruluşlar için önemli riskler barındırır. Atılabilecek adımlar şunlardır:
- Kuruluşlar İçin: Microsoft D365 ve Power Pages kullanan tüm kuruluşların, bu olayı bir uyarı olarak kabul etmesi kritik önem taşır. Harici erişime açık tüm Power Pages portallarının güvenlik yapılandırmaları acilen gözden geçirilmelidir. Veri erişim izinleri, anonim kullanıcıların hassas bilgilere ulaşıp ulaşamadığı kontrol edilmeli ve en az ayrıcalık ilkesi (principle of least privilege) titizlikle uygulanmalıdır.
- Bireyler İçin: Saldırıdan etkilenen kurumlardan herhangi biriyle (örneğin Atlanta'da ikamet edenler, DCPS'de çocuğu olan ebeveynler) bir ilişkiniz varsa, tetikte olmanız gerekir. Sızdırılan kişisel bilgileriniz, size yönelik oltalama (phishing) saldırılarında kullanılabilir. Adınıza, doğum tarihinize veya diğer kişisel bilgilerinize atıfta bulunan şüpheli e-postalara, SMS'lere veya telefon aramalarına karşı dikkatli olun. İlgili hesaplarınızın şifrelerini değiştirmeniz ve mümkünse iki faktörlü kimlik doğrulamayı (2FA) etkinleştirmeniz önerilir.
Sirket Ne Diyor
Haberin yayınlandığı 14 Ağustos 2026 tarihi itibarıyla, saldırıdan etkilendiği doğrulanan 13 kuruluştan herhangi biri tarafından konuyla ilgili kapsamlı bir kamuoyu açıklaması yapılmamıştır. Saldırının merkezinde yer alan teknoloji sağlayıcısı Microsoft da henüz olaya ilişkin bir yorumda bulunmadı. Şu an için olayın teknik detayları ve etkileri hakkındaki bilgiler, Fortra (FIRE) araştırmacılarının yayınladığı analizle sınırlıdır. Etkilenen kurumların önümüzdeki günlerde kendi iç soruşturmalarını tamamlayarak kamuoyunu ve etkilenen bireyleri bilgilendirmesi beklenmektedir.
Kaynak
https://www.infosecurity-magazine.com/news/exfilsquads-13-organizations/
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.