Skip to content

27 miljonit andmekirjet varastati Microsofti Power Pages portaalidest

Lühidalt: Valesti seadistatud juurdepääsuõigused Microsofti Power Pages portaalides, mitte Dynamics 365 turvaauk, võimaldasid väidetavalt 27 miljoni andmekirje lekke 13 organisatsioonist.

Rühmitus ExfilSquad väidab, et on valesti seadistatud juurdepääsuõiguste kaudu Microsofti Power Pages portaalides ammutanud andmeid 13 organisatsioonilt. Fortra analüüside kohaselt ei ole kannatanud mitte ettevõtete sisevõrgud, vaid avalikult ligipääsetavad SaaS-portaalid, millel olid valesti seadistatud õigused.

Rühmitus ExfilSquad ilmus esmakordselt avalikkuse ette 26. juulil, avaldades pimevõrgus oma lekkeveebilehe ja väites algul, ilma tõenditeta, et on kompromiteerinud 15 organisatsiooni. Kaks päeva hiljem avaldati esimesed andmenäidised, mida analüüsisid Fortra Intelligence and Research Experts. Uurijad peavad andmelekket tõenäoliseks, kuid ei näe viiteid asjaomaste ettevõtete sisevõrkude täielikule kompromiteerimisele, nagu on tüüpiline klassikaliste lunavararünnakute puhul. Kannatada saanud andmed pärinevad valdavalt Microsoft Dynamics 365 CRM- ja ERP-keskkondadest ning on vormingus, mis vastab Dataverse platvormilt tehtud tüüpilisele ekspordile. Uurijad ei leidnud viiteid süsteemide krüpteerimisele, võrgusisesele külgsuunalisele liikumisele ega konkreetsele tarkvaravea olemasolule Dynamics 365-s.

Kõige tõenäolisema põhjusena nimetab Fortra avalikult ligipääsetavaid Power Pages portaale, mille kaudu organisatsioonid suhtlevad klientide, töötajate, partnerite või avalikkusega. Kuna osa andmeid on seal teadlikult kättesaadavad ka sisse logimata külastajatele, teised aga mitte, võib vigane õiguste seadistus tuua kaasa olukorra, kus avalikult vaadatavaks muutub oluliselt rohkem sisemisi andmeid, kui ette nähtud. Fortra tuvastas oma uurimise käigus üle 10 000 avalikult ligipääsetava Power Pages instantsi. 7. augustiks oli ExfilSquad avaldanud torrent-failid väidetavate andmetega 13 organisatsioonilt paljudest eri valdkondadest, sealhulgas riigiasutustelt, haridusasutustelt, finantsteenuste pakkujatelt, lennundussektorilt ja õiguskaitseasutustelt. Nimetatud on muu hulgas kindlustusselts Allstate, Atlanta linn, District of Columbia avalikud koolid, Ühendkuningriigi haridusministeerium, Frontier Airlines, Houstoni linn, Newcastle’i Ülikool ning Ühendkuningriigi politsei andmebaas. Rühmituse andmetel hõlmab Houstoni puudutav andmekogum umbes 6 miljonit ja Atlantat puudutav umbes 3 miljonit kirjet, sealhulgas nimesid, aadresse, kontaktandmeid, klienditeeninduse juhtumeid, töötajate ja kandidaatide andmeid ning õpilaste andmeid.

Info- ja turvajuhtidele (CISO) on juhtum oluline seetõttu, et probleemi põhjus ei peitu mitte tootevea, vaid low-code/no-code portaalide seadistuses, mille loovad tihti erialaosakonnad väljaspool tavapäraseid IT-juhtimisprotsesse. Paljudes organisatsioonides ei ole Power Pages instantside ülevaade täielikult dokumenteeritud, mistõttu võivad õiguste seadistusvead jääda avastamata seni, kuni andmed on juba avalikult kättesaadavad.

Organisatsioonid, kes kasutavad Power Pages’i, peaksid kõigepealt kontrollima, kas nende portaalid võimaldavad anonüümsetel kasutajatel ligipääsu Dataverse’i andmetele, näiteks kontrollmooduli Power Pwn abil. Kui avastatakse andmete avalik kättesaadavus, tuleb viivitamatult keelata anonüümne juurdepääs äriandmetele ning säilitada logid ja portaali seadistused. Kannatanud organisatsioonid peaksid seejärel välja selgitama, millised portaalid ja andmekogumid konkreetselt avalikuks said, vajadusel vahetama kasutajatunnused ja API-võtmed, dokumenteerima kõik Power Pages portaalid koos vastutavate isikute ja seotud Dataverse’i keskkonnaga ning liikuma nullusalduse (zero-trust) põhimõtte suunas, mis nõuab kohustuslikku autentimist enne igasugust juurdepääsu äriandmetele. Lisaks soovitatakse üle vaadata ühendatud teenused, nagu Power Automate, SharePoint, Power BI, maksesüsteemid ning eraldi väljatöötatud liidesed (konnektorid) ja teenusekontod.


Allikas: www.it-daily.net · Avaldatud 20. august 2026
Lumi AI News — tehisintellekti abil kureeritud sisu vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on:
Tags: