En datautpressningsgrupp hävdar att den har stulit mer än 27 miljoner poster från 13 organisationer via offentligt exponerade Microsoft Power Pages-portaler.
Forskare på Fortra uppger att incidenten inte verkar involvera någon sårbarhet i Microsoft Dynamics 365. I stället pekar tillgängliga bevis på Power Pages-webbplatser som kan ha gett anonyma besökare åtkomst till data lagrad i Microsoft Dataverse.
Påstått dataintrång via Microsoft Power Pages påverkar 13 organisationer
Gruppen, som kallas ExfilSquad, dök upp i slutet av juli och hävdade att den hade komprometterat 15 organisationer. Senare publicerade den dataexempel och torrentfiler som gruppen uppgav kom från 13 offer.
Fortra analyserade de publicerade exemplen och uppgav att de verkar stämma överens med ett verkligt dataintrång. Forskarna hittade dock inga bevis för att angriparna fick fullständig åtkomst till offrens interna nätverk.
De stulna uppgifterna verkar främst komma från molnbaserade Dynamics 365 CRM- och ERP-miljöer. De ska bland annat innehålla information om kunder, anställda, studenter och företag.
ExfilSquad hävdar att gruppen stal omkring sex miljoner poster från City of Houston, tre miljoner från City of Atlanta och 2,4 miljoner från Frontier Airlines. Gruppen listar även TaylorMade och Sun Day Red med omkring två miljoner poster vardera.
Felkonfigurerade portaler kan ha exponerat Dataverse-data
Power Pages gör det möjligt för organisationer att bygga offentliga webbplatser och portaler som är anslutna till Microsoft Dataverse. Företag kan använda dessa webbplatser för kundtjänster, partnerportaler, åtkomst för anställda och offentliga informationsförfrågningar.
Plattformen kan dock exponera känsliga uppgifter om administratörer tilldelar anonyma användare alltför omfattande tabellbehörigheter.
Microsofts egen dokumentation varnar för att vissa anonyma behörigheter kan göra det möjligt för besökare att läsa Dataverse-poster utan att logga in. Om en organisation felkonfigurerar dessa behörigheter kan utomstående få möjlighet att bläddra bland eller ladda ner betydligt mer information än avsett.
Fortra identifierade mer än 10 000 potentiellt offentliga Power Pages-instanser. Forskarna tror att ExfilSquad kan ha sökt efter exponerade webbplatser, identifierat alltför omfattande anonym åtkomst och hämtat data direkt från Dataverse.
Undersökningen hittade inga tecken på ransomware-kryptering, lateral förflyttning genom företagsnätverk eller ett omfattande programvaruexploit som påverkar Dynamics 365.
Myndigheter, skolor och företag finns på läcksidan
De påstådda offren finns inom offentlig sektor, utbildning, finans, flyg, tillverkning, teknik och brottsbekämpning.
Organisationer som ExfilSquad namnger inkluderar Allstate, City of Atlanta, Bonava, District of Columbia Public Schools, Storbritanniens Department for Education, Frontier Airlines, City of Houston, Newcastle University och Wesco International.
Gruppen har även namngett Storbritanniens Police National Legal Database, Viavi Solutions, TaylorMade och Sun Day Red.
ExfilSquad tog bort Zenith Bank Plc och Analog Devices från sin läcksida. Gruppen har inte förklarat varför, och det finns ingen offentlig bekräftelse på att någon av organisationerna har nått en överenskommelse med gruppen.
De påstådda datasetten innehåller namn, adresser, kontaktuppgifter, kundtjänstuppgifter, anställningsinformation, rekryteringsdata, studentuppgifter, ärendehistorik och annat företagsmaterial.
Organisationer bör granska Power Pages-portaler
Företag som använder Power Pages bör omedelbart kontrollera om anonyma besökare kan komma åt Dataverse-tabeller.
Säkerhetsteam bör inaktivera anonym åtkomst till affärsdata om den inte är absolut nödvändig. De bör också bevara loggar, portalkonfigurationer och relevanta poster innan de gör större förändringar, eftersom dessa uppgifter kan hjälpa till att fastställa om data har exponerats.
Organisationer bör därefter identifiera varje Power Pages-portal, dess ägare och den Dataverse-miljö som är ansluten till den. Team bör testa varje portal som en oautentiserad besökare för att bekräfta att känsliga poster inte kan visas eller laddas ner.
De bör också granska relaterade system, inklusive Power Automate, SharePoint, Power BI, betalningsplattformar, anpassade anslutningar och tjänstekonton. Alla inloggningsuppgifter eller API-nycklar som hittas i exponerade data bör bytas ut.
Påståendena om dataintrånget via Microsoft Power Pages visar hur ett enkelt konfigurationsfel i molnet kan skapa en omfattande exponering utan att angripare behöver distribuera skadlig kod eller ta sig in i ett internt nätverk.


0 svar till ”27 miljoner poster uppges ha stulits via exponerade Microsoft Power Pages”