添加Fazzaco到桌面

添加Fazzaco到桌面

下次可从电脑桌面直接访问Fazzaco

立即添加
简体中文

FINRA 警告:ExfilSquad 正针对金融服务公司发起数据勒索活动

来源: Fanny Maria Nikolova

Financial Industry Regulatory Authority (FINRA) 已向金融服务公司发出警告,涉及一项重大安全威胁,该威胁可能通过配置错误的 Microsoft Power Pages 门户,导致成员公司存储在 Microsoft Dynamics 365 (D365) 环境中的数据被未经授权访问。一个名为 ExfilSquad 的威胁行为者团体正在针对多个行业的组织(包括金融服务公司)进行持续的数据勒索活动。该团体利用配置错误的权限,未经授权访问包含客户和员工个人身份信息 (PII) 的数据库,并威胁称除非满足赎金要求,否则将公开泄露被盗数据。

ExfilSquad 是一个首次于2026年年中被发现的威胁行为者团体,因在教育、政府和科技行业实施多起高调的数据泄露事件而恶名昭彰。该团体采用双重勒索策略,先窃取敏感数据,然后威胁除非支付赎金,否则将在暗网论坛上公布这些数据。

该团体的主要攻击途径是利用配置错误的 Microsoft Dynamics 365 Power Pages 门户。具体来说,ExfilSquad 针对 Dataverse 表权限下手,这些权限通过 Power Pages Web API 授予了“Anonymous Users”Web 角色对敏感实体过于宽泛的读取访问权。这种错误配置使任何未经身份验证的访客都能直接查询并从暴露的 Dataverse 表中提取敏感数据,包括客户和员工的 PII。

Microsoft 自己的文档也建议不要在公开暴露的站点上将“Anonymous Users”Web 角色分配给表权限。已观察到包括公开已知攻击工具(如“Power Pwn”)在内的自动化扫描工具正在积极扫描暴露的 Power Pages 实例。已识别出超过 10,000 个可能易受攻击的面向公众的 Power Pages 实例。

重要的是,现有证据并未表明 D365 本身存在软件漏洞被利用,也没有出现典型的网络级勒索软件活动。该活动似乎仅限于软件即服务 (SaaS) 数据窃取和数据勒索,观察到的数据导出与 Dataverse 格式一致。

FINRA 建议使用 Microsoft Dynamics 365 或 Microsoft Power Pages 的成员公司联系其 IT 部门、技术供应商或托管服务提供商,以确认已实施以下措施:限制未经授权的访问:公司应立即审计并修复 Power Pages 和 Dataverse 配置,以消除未经授权的外部访问。这包括禁用匿名访问、从所有表权限中移除“Anonymous Users”Web 角色,以及将 Web API 访问权限仅限制在操作上必要的表。修复后,公司应验证未经身份验证的访问尝试会返回授权错误。强化身份验证控制:公司应在租户范围内禁用设备代码流身份验证,并要求对所有访问敏感云应用程序(包括但不限于 Microsoft Dynamics 365 和 Microsoft Power Platform)的行为重新进行多因素身份验证 (MFA)。在操作上必须使用设备代码流例外的情况下,访问范围应严格限制并密切监控。启用监控与检测:公司应在所有 Power Platform 和 Dynamics 365 环境中启用 Dataverse 审计和活动日志记录,并监控登录和访问日志中的异常模式。强烈建议公司在实施修复更改之前保留所有当前配置快照和日志,因为此信息可能对调查和监管目的至关重要。公司还应审查其供应商风险管理计划,以确保其具备应对第三方安全事件的流程,包括与云平台配置和第三方服务管理相关的政策、程序和控制措施。

创建
企业