Un portale Power Pages può esporre dati D365 su larga scala
Il punto debole non sembra essere Microsoft Dynamics 365, ma il portale pubblico che vi si aggancia: se Power Pages è configurato male, i record dietro il front-end diventano leggibili dall’esterno senza toccare il core. Qui il problema non è un exploit o un ransomware, ma una fiducia di frontiera costruita male, capace di trasformare un sito customer-facing in una perdita di dati estesa.
Fortra ha corroborato le rivendicazioni di ExfilSquad e collegato l’esfiltrazione a portali Microsoft Power Pages misconfigurati, con campioni e nomi di vittime che coprono governi locali, scuole, compagnie aeree, assicuratori e aziende private. Le fonti dicono che la configurazione errata ha aperto un accesso in lettura pubblica ai dati D365, e che non risultano vulnerabilità sfruttate né ransomware distribuito. Per chi espone record attraverso portali pubblici, il rischio sta nel legame di fiducia tra portale e backend: se cede lì, la fuga può essere ampia anche quando i sistemi interni restano sani.
Researchers Confirm ExfilSquad’s Access to Sensitive Data
Researchers have verified that ExfilSquad possesses sensitive data stolen from at least 13 victims after the extortion group published leaked datasets via torrents