En dataafpresningsgruppe hævder, at den har stjålet mere end 27 millioner poster fra 13 organisationer gennem offentligt eksponerede Microsoft Power Pages-portaler.

Forskere hos Fortra siger, at hændelsen ikke ser ud til at involvere en sårbarhed i Microsoft Dynamics 365. I stedet peger de tilgængelige beviser på Power Pages-websteder, som kan have givet anonyme besøgende adgang til data gemt i Microsoft Dataverse.

Påstået databrud via Microsoft Power Pages rammer 13 organisationer

Gruppen, kendt som ExfilSquad, dukkede op i slutningen af juli og hævdede at have kompromitteret 15 organisationer. Den offentliggjorde senere dataeksempler og torrentfiler, som gruppen sagde stammede fra 13 ofre.

Fortra analyserede de offentliggjorte eksempler og sagde, at de ser ud til at stemme overens med et reelt databrud. Forskerne fandt dog ingen beviser for, at angriberne fik fuld adgang til ofrenes interne netværk.

De stjålne data ser hovedsageligt ud til at komme fra cloudbaserede Dynamics 365 CRM- og ERP-miljøer. De indeholder angiveligt oplysninger om kunder, medarbejdere, studerende og virksomheder.

ExfilSquad hævder at have stjålet omkring seks millioner poster fra City of Houston, tre millioner fra City of Atlanta og 2,4 millioner fra Frontier Airlines. Gruppen angiver også TaylorMade og Sun Day Red med omkring to millioner poster hver.

Fejlkonfigurerede portaler kan have eksponeret Dataverse-data

Power Pages gør det muligt for organisationer at bygge offentlige websteder og portaler, der er forbundet til Microsoft Dataverse. Virksomheder kan bruge disse websteder til kundeservice, partnerportaler, medarbejderadgang og offentlige informationsanmodninger.

Platformen kan dog eksponere følsomme data, hvis administratorer giver anonyme brugere for omfattende tabelrettigheder.

Microsofts egen dokumentation advarer om, at visse anonyme tilladelser kan gøre det muligt for besøgende at læse Dataverse-poster uden at logge ind. Hvis en organisation fejlkonfigurerer disse tilladelser, kan udenforstående muligvis gennemse eller downloade langt flere oplysninger end tilsigtet.

Fortra identificerede mere end 10.000 potentielt offentlige Power Pages-instanser. Forskerne mener, at ExfilSquad kan have søgt efter eksponerede websteder, identificeret for omfattende anonym adgang og hentet data direkte fra Dataverse.

Undersøgelsen fandt ingen tegn på ransomware-kryptering, lateral bevægelse gennem virksomhedsnetværk eller en omfattende softwareudnyttelse, der påvirker Dynamics 365.

Myndigheder, skoler og virksomheder optræder på læksiden

De påståede ofre spænder over offentlig sektor, uddannelse, finans, luftfart, produktion, teknologi og retshåndhævelse.

Organisationer, som ExfilSquad har navngivet, omfatter Allstate, City of Atlanta, Bonava, District of Columbia Public Schools, Storbritanniens Department for Education, Frontier Airlines, City of Houston, Newcastle University og Wesco International.

Gruppen har også navngivet Storbritanniens Police National Legal Database, Viavi Solutions, TaylorMade og Sun Day Red.

ExfilSquad fjernede Zenith Bank Plc og Analog Devices fra sin lækside. Gruppen har ikke forklaret hvorfor, og der findes ingen offentlig bekræftelse på, at nogen af organisationerne har indgået en aftale med gruppen.

De påståede datasæt indeholder navne, adresser, kontaktoplysninger, kundeserviceoplysninger, ansættelsesinformation, rekrutteringsdata, elev- og studieoplysninger, sagshistorik og andet virksomhedsmateriale.

Organisationer bør gennemgå Power Pages-portaler

Virksomheder, der bruger Power Pages, bør straks kontrollere, om anonyme besøgende kan få adgang til Dataverse-tabeller.

Sikkerhedsteams bør deaktivere anonym adgang til forretningsdata, medmindre den er strengt nødvendig. De bør også bevare logfiler, portalkonfigurationer og relevante poster, før de foretager større ændringer, da disse oplysninger kan hjælpe med at fastslå, om data er blevet eksponeret.

Organisationer bør derefter identificere hver Power Pages-portal, dens ejer og det Dataverse-miljø, den er forbundet til. Teams bør teste hver portal som en ikke-godkendt besøgende for at bekræfte, at følsomme poster ikke kan ses eller downloades.

De bør også gennemgå relaterede systemer, herunder Power Automate, SharePoint, Power BI, betalingsplatforme, brugerdefinerede connectors og tjenestekonti. Alle loginoplysninger eller API-nøgler, der findes i eksponerede data, bør udskiftes.

Påstandene om databruddet via Microsoft Power Pages viser, hvordan en simpel fejlkonfiguration i cloudmiljøet kan føre til omfattende dataeksponering, uden at angribere behøver at installere malware eller bryde ind i et internt netværk.


0 svar til “27 millioner poster skal være blevet stjålet via eksponerede Microsoft Power Pages”