En datautpressingsgruppe hevder at den har stjålet mer enn 27 millioner oppføringer fra 13 organisasjoner gjennom offentlig eksponerte Microsoft Power Pages-portaler.

Forskere hos Fortra sier at hendelsen ikke ser ut til å involvere en sårbarhet i Microsoft Dynamics 365. I stedet peker tilgjengelige bevis mot Power Pages-nettsteder som kan ha gitt anonyme besøkende tilgang til data lagret i Microsoft Dataverse.

Påstått datainnbrudd via Microsoft Power Pages rammer 13 organisasjoner

Gruppen, kjent som ExfilSquad, dukket opp i slutten av juli og hevdet å ha kompromittert 15 organisasjoner. Senere publiserte den dataeksempler og torrentfiler som gruppen hevdet kom fra 13 ofre.

Fortra analyserte de publiserte eksemplene og sa at de ser ut til å stemme overens med et reelt datainnbrudd. Forskerne fant imidlertid ingen bevis på at angriperne fikk full tilgang til ofrenes interne nettverk.

De stjålne dataene ser hovedsakelig ut til å komme fra skybaserte Dynamics 365 CRM- og ERP-miljøer. De skal blant annet inneholde informasjon om kunder, ansatte, studenter og virksomheter.

ExfilSquad hevder å ha stjålet rundt seks millioner oppføringer fra City of Houston, tre millioner fra City of Atlanta og 2,4 millioner fra Frontier Airlines. Gruppen oppgir også TaylorMade og Sun Day Red med rundt to millioner oppføringer hver.

Feilkonfigurerte portaler kan ha eksponert Dataverse-data

Power Pages gjør det mulig for organisasjoner å bygge offentlige nettsteder og portaler som er koblet til Microsoft Dataverse. Virksomheter kan bruke disse nettstedene til kundetjenester, partnerportaler, tilgang for ansatte og offentlige informasjonsforespørsler.

Plattformen kan imidlertid eksponere sensitive data dersom administratorer gir anonyme brukere for omfattende tabellrettigheter.

Microsofts egen dokumentasjon advarer om at enkelte anonyme tillatelser kan gjøre det mulig for besøkende å lese Dataverse-oppføringer uten å logge inn. Hvis en organisasjon feilkonfigurerer disse tillatelsene, kan utenforstående få mulighet til å bla gjennom eller laste ned langt mer informasjon enn tiltenkt.

Fortra identifiserte mer enn 10 000 potensielt offentlige Power Pages-instanser. Forskerne mener ExfilSquad kan ha søkt etter eksponerte nettsteder, identifisert for omfattende anonym tilgang og hentet data direkte fra Dataverse.

Undersøkelsen fant ingen tegn til løsepengeviruskryptering, lateral bevegelse gjennom bedriftsnettverk eller en omfattende programvaresårbarhet som påvirker Dynamics 365.

Myndigheter, skoler og selskaper finnes på lekkasjesiden

De påståtte ofrene omfatter offentlig sektor, utdanning, finans, luftfart, produksjon, teknologi og politi.

Organisasjoner som ExfilSquad har navngitt, inkluderer Allstate, City of Atlanta, Bonava, District of Columbia Public Schools, Storbritannias Department for Education, Frontier Airlines, City of Houston, Newcastle University og Wesco International.

Gruppen har også navngitt Storbritannias Police National Legal Database, Viavi Solutions, TaylorMade og Sun Day Red.

ExfilSquad fjernet Zenith Bank Plc og Analog Devices fra lekkasjesiden sin. Gruppen har ikke forklart hvorfor, og det finnes ingen offentlig bekreftelse på at noen av organisasjonene har inngått en avtale med gruppen.

De påståtte datasettene inneholder navn, adresser, kontaktopplysninger, kundeserviceoppføringer, ansettelsesinformasjon, rekrutteringsdata, studentopplysninger, sakshistorikk og annet bedriftsmateriale.

Organisasjoner bør gjennomgå Power Pages-portaler

Selskaper som bruker Power Pages, bør umiddelbart kontrollere om anonyme besøkende har tilgang til Dataverse-tabeller.

Sikkerhetsteam bør deaktivere anonym tilgang til forretningsdata med mindre den er strengt nødvendig. De bør også bevare logger, portalkonfigurasjoner og relevante oppføringer før de gjør større endringer, ettersom disse opplysningene kan bidra til å fastslå om data har blitt eksponert.

Organisasjoner bør deretter identifisere hver Power Pages-portal, eieren av den og Dataverse-miljøet den er koblet til. Team bør teste hver portal som en uautentisert besøkende for å bekrefte at sensitive oppføringer ikke kan vises eller lastes ned.

De bør også gjennomgå relaterte systemer, inkludert Power Automate, SharePoint, Power BI, betalingsplattformer, egendefinerte koblinger og tjenestekontoer. Alle påloggingsopplysninger eller API-nøkler som finnes i eksponerte data, bør byttes ut.

Påstandene om datainnbruddet via Microsoft Power Pages viser hvordan en enkel feilkonfigurasjon i skyen kan føre til omfattende dataeksponering uten at angripere trenger å distribuere skadevare eller bryte seg inn i et internt nettverk.


0 responses to “27 millioner oppføringer skal ha blitt stjålet via eksponerte Microsoft Power Pages”