Lühidalt: Valesti seadistatud juurdepääsuõigused Microsoft Power Pages portaalides, mitte Dynamics 365 turvaauk, võimaldasid väidetavalt 27 miljoni andmekirje lekke 13 organisatsioonist.
Rühmitus ExfilSquad väidab, et on valesti konfigureeritud juurdepääsuõiguste kaudu Microsoft Power Pages portaalides kogunud andmeid 13 organisatsioonilt. Fortra analüüside kohaselt ei puudutanud rünnak ettevõtete sisevõrke, vaid avalikult ligipääsetavaid SaaS-portaale, kus õigused olid valesti seadistatud.
Rühmitus ExfilSquad astus esmakordselt avalikkuse ette 26. juulil, avades darkvõrgus omaenda lekkeveebilehe ja väites algselt, ilma tõenditeta, et on kompromiteerinud 15 organisatsiooni. Kaks päeva hiljem avaldati esimesed andmeproovid, mida analüüsisid Fortra Intelligence and Research Experts. Uurijate hinnangul toimus tegelik andmeleke, kuid mitte ettevõtete sisevõrkude täielik kompromiteerimine, nagu see on tavapärane klassikaliste lunavararünnete puhul. Lekkinud andmed pärinevad valdavalt Microsoft Dynamics 365 CRM- ja ERP-keskkondadest ning on vormingus, mis vastab Dataverse platvormilt tehtud tüüpilisele eksporditulemile. Viiteid süsteemide krüpteerimisele, võrgus külgsuunas levimisele või konkreetsele Dynamics 365 tarkvaravigale uurijad ei leidnud.
Fortra hinnangul on kõige tõenäolisem põhjus avalikult ligipääsetavad Power Pages portaalid, mille kaudu organisatsioonid suhtlevad klientide, töötajate, partnerite või avalikkusega. Kuna osa andmeid on seal teadlikult kättesaadavad ka mitteautentitud külastajatele, teised aga mitte, võib vigane õiguste seadistus viia selleni, et avalikult nähtavaks muutub oluliselt rohkem sisemisi andmeid, kui ette nähtud. Fortra tuvastas oma uurimise käigus üle 10 000 avalikult ligipääsetava Power Pages instantsi. 7. augustiks oli ExfilSquad avaldanud torrentifailid väidetavate andmetega 13 organisatsioonilt paljudest eri valdkondadest, sealhulgas riigiasutused, haridusasutused, finantsteenuste pakkujad, lennundussektor ja õiguskaitseasutused. Nimetatud on muu hulgas kindlustusselts Allstate, Atlanta linn, District of Columbia avalikud koolid, Ühendkuningriigi haridusministeerium, Frontier Airlines, Houstoni linn, Newcastle’i ülikool ning Ühendkuningriigi politsei andmebaas. Rühmituse andmetel hõlmab Houstoni puudutav andmestik ligikaudu 6 miljonit ja Atlanta oma umbes 3 miljonit kirjet, sealhulgas nimesid, aadresse, kontaktandmeid, klienditeeninduse juhtumeid, töötajate ja kandidaatide andmeid ning õpilaste andmeid.
Infoturbejuhtide (CISO) jaoks on juhtum oluline seetõttu, et põhjus ei peitu tootevigades, vaid low-code/no-code portaalide konfiguratsioonis, mille äriüksused sageli seavad üles klassikalistest IT-halduse protsessidest väljaspool. Paljudes organisatsioonides ei ole Power Pages instantside ülevaade täielikult dokumenteeritud, mistõttu õiguste vead võivad jääda avastamata seni, kuni andmed on juba avalikult kättesaadavad.
Power Pages’i kasutavad organisatsioonid peaksid kõigepealt kontrollima, kas nende portaalid võimaldavad anonüümsetel kasutajatel ligipääsu Dataverse’i andmetele, näiteks kontrollimooduli Power Pwn abil. Kui avastatakse andmete avatus, tuleb viivitamatult keelata anonüümne juurdepääs äriandmetele ning turvata logid ja portaali seaded. Mõjutatud organisatsioonid peaksid seejärel välja selgitama, millised portaalid ja andmestikud konkreetselt avatuks jäid, vajaduse korral vahetama välja juurdepääsuandmed ja API-võtmed, dokumenteerima kõik Power Pages portaalid koos vastutajate ja seotud Dataverse-keskkonnaga ning liikuma nullusalduse (Zero Trust) põhimõtte suunas, mis nõuab kohustuslikku autentimist enne igasugust juurdepääsu äriandmetele. Lisaks soovitatakse üle vaadata seotud teenused, näiteks Power Automate, SharePoint, Power BI, maksesüsteemid ning kohandatud konnektorid ja teenusekontod.
Allikas: www.it-daily.net · Avaldatud 20. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.