Группа вымогателей ExfilSquad заявила о краже данных у 15 организаций, включая Microsoft. Сначала злоумышленники не представили проверяемых доказательств, однако позднее опубликовали снимок записи из системы, похожей на Dynamics 365. Кроме того, RuntimeWire сообщило об изучении файла примерно на 4000 строк.
В образце обнаружили структуру, характерную для приложения на базе Microsoft Dataverse. Это делает материалы правдоподобнее первоначального заявления, но пока не доказывает ни взлом самой Microsoft, ни проникновение в её критические внутренние системы.
ExfilSquad появилась в публичном пространстве 26 июля 2026 года. Группа запустила сайт в сети Tor и одновременно назвала своими жертвами 15 организаций. Среди них оказались Microsoft, Allstate, Frontier Airlines, власти Атланты и Хьюстона, Министерство образования Великобритании и несколько университетов.
Исследователи SOCRadar отмечают, что подтверждённой истории атак у группировки пока нет. Не обнаружены собственный шифровальщик, партнёрская программа, инфраструктура управления вредоносным ПО или проверенные технические индикаторы компрометации.
Поэтому ExfilSquad точнее называть начинающей группой вымогателей, использующей угрозу публикации данных. Оснований считать её полноценной ransomware-группой или оператором Ransomware-as-a-Service пока недостаточно. Сама группировка описывает свой подход как Only Exfiltration — кражу информации без обязательного шифрования систем жертвы.
Одновременное появление 15 громких названий вызвало дополнительный скепсис. Такой старт может быть результатом подготовленной кампании, но также способен служить способом быстро получить известность и заставить предполагаемых жертв вступить в переговоры.
Группировка утверждает, что получила около восьми миллионов записей. По её версии, массив содержит сведения о сотрудниках и клиентах, идентификаторы учётных записей, данные корпоративных порталов, обращения в службы поддержки, информацию о помещениях и правах доступа.
Эти категории перечислены самими злоумышленниками. Независимого подтверждения объёма и состава массива нет.
Первоначально ExfilSquad не показала ни файлов, ни снимков каталогов, ни других доказательств проникновения. 27 июля группа опубликовала изображение записи, напоминающей карточку руководителя в приложении Dynamics 365. Подлинность снимка также не установлена.
Затем RuntimeWire сообщило о проверке части файла примерно на 4000 строк. По описанию RuntimeWire, файл содержит OData-аннотации, характерные схемы полей, GUID и согласованные ссылки между объектами. Названия некоторых таблиц могут указывать на приложения для работы с партнёрами и управления объектами недвижимости.
Такой набор деталей выглядит убедительнее случайно составленной таблицы. В настоящих бизнес-приложениях записи связаны между собой: один идентификатор может указывать на пользователя, другой — на организацию, обращение или помещение. Сохранение этих отношений в большом количестве строк повышает правдоподобность образца. Но подобную структуру можно получить и из другой среды Dataverse, тестового приложения, системы подрядчика или демонстрационной базы.
Почему OData не доказывает принадлежность Microsoft
OData — открытый стандарт для взаимодействия с данными через API. Его используют разные программные продукты, поэтому наличие обычных OData-полей само по себе не указывает на Dataverse.
Более показательными могут быть аннотации и пространства имён, связанные с Microsoft.Dynamics.CRM. Документация Microsoft показывает, что ответы Dataverse Web API могут содержать @odata.context, @odata.etag, @Microsoft.Dynamics.CRM.globalmetadataversion, форматированные значения и GUID записей.
Эти признаки позволяют предположить, что файл действительно сформирован приложением на базе Dataverse. Но они не устанавливают владельца среды.
Dataverse — коммерческая платформа, доступная множеству организаций. Её используют клиенты Microsoft, разработчики, партнёры и подрядчики. На ней создают приложения Power Apps, порталы и решения Dynamics 365.
Даже пространство имён Microsoft.Dynamics.CRM обозначает используемую технологию, а не обязательно организацию, которой принадлежат данные. Оно встречается в обычных ответах Dataverse независимо от того, какая компания управляет конкретной средой.
Неизвестны способ первоначального проникновения, дата получения информации, адрес исходного приложения и идентификатор его владельца. ExfilSquad не опубликовала журналы доступа, технические индикаторы атаки или доказательства перемещения внутри сети.
Нет и подтверждённой цепочки происхождения файла. Независимые специалисты не могут установить, был ли образец получен непосредственно от взломанной организации, извлечён из системы третьей стороны или собран из ранее доступных материалов.
Microsoft на момент проверки публично не подтверждала инцидент. Независимого криминалистического отчёта также нет.
Вопросы и ответы
ExfilSquad действительно взломала Microsoft?
Факт взлома не подтверждён. Группа представила материалы, похожие на данные из Dataverse, но владелец исходной среды не установлен.
Действительно ли похищено восемь миллионов записей?
Это утверждение ExfilSquad. Публично изучался только ограниченный образец примерно на 4000 строк, а полный массив независимо не проверен.
Доказывают ли OData-аннотации подлинность данных?
Они могут подтвердить соответствие формату OData и Dataverse. Но такие аннотации не доказывают, что файл получен из системы, принадлежащей Microsoft.
Можно ли подделать согласованные GUID?
Можно. Создание большого связного массива требует больше усилий, но GUID и отношения между сущностями можно сгенерировать либо получить из другой среды Dataverse.
Пострадали ли обычные аккаунты Microsoft?
Таких данных нет. На основании публикации ExfilSquad нельзя утверждать, что скомпрометированы пользовательские аккаунты, Microsoft 365 или Azure.
Почему ExfilSquad не стоит называть ransomware-группой?
Применение собственного шифровальщика или шифрование систем жертв не подтверждено. Пока наблюдается модель вымогательства с угрозой публикации якобы похищенной информации.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.