Violazioni · 45 giorni fa
Il punto debole non sembra essere Microsoft Dynamics 365, ma il portale pubblico che vi si aggancia: se Power Pages è configurato male, i record dietro il front-end diventano leggibili dall’esterno senza toccare il core. Qui il problema non è un exploit o un ransomware, ma una fiducia di frontiera costruita male, capace di trasformare un sito customer-facing in una perdita di dati estesa.
Fortra ha corroborato le rivendicazioni di ExfilSquad e collegato l’esfiltrazione a portali Microsoft Power Pages misconfigurati, con campioni e nomi di vittime che coprono governi locali, scuole, compagnie aeree, assicuratori e aziende private. Le fonti dicono che la configurazione errata ha aperto un accesso in lettura pubblica ai dati D365, e che non risultano vulnerabilità sfruttate né ransomware distribuito. Per chi espone record attraverso portali pubblici, il rischio sta nel legame di fiducia tra portale e backend: se cede lì, la fuga può essere ampia anche quando i sistemi interni restano sani.
3 fonti che coprono questa storia
Researchers Confirm ExfilSquad’s Access to Sensitive Data
Researchers have verified that ExfilSquad possesses sensitive data stolen from at least 13 victims after the extortion group published leaked datasets via torrents
Researchers confirm breach claims by data-extortion group
The exfiltrated data may be related to misconfiguration of Microsoft Power Page portals, according to a new report.
Terabytes of credentials leaked in massive supply-chain attack
The data was scraped and exfiltrated from 2,500 users of a compromised AI package.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-08-15