Breach ExfilSquad: filtración masiva expone 27 millones de registros

Contenido del artículo
La seguridad en infraestructuras en la nube enfrenta un punto de inflexión donde la sofisticación del atacante ya no se mide por la complejidad de su código malicioso, sino por su capacidad para explotar descuidos estructurales en plataformas de autoservicio. El reciente breach ExfilSquad ha puesto en evidencia una vulnerabilidad operativa de proporciones mayúsculas: la exposición masiva de aproximadamente 27 millones de registros contenidos en 382.64 GB de datos exfiltrados desde al menos 13 organizaciones gubernamentales y corporativas globales. La investigación técnica encabezada por el equipo de inteligencia e investigación de amenazas de Fortra (FIRE) confirmó que los actores maliciosos no recurrieron a exploits de día cero, secuestro de sesiones complejas ni despliegues de ransomware. El vector de entrada radicó enteramente en la configuración indebida de portales basados en Microsoft Power Pages y bases de datos subyacentes en Microsoft Dataverse y Dynamics 365 (D365).
Anatomía técnica: Cómo se gestó el breach ExfilSquad en Microsoft Power Pages
Para comprender la magnitud del incidente, es imprescindible analizar la arquitectura de Microsoft Power Pages dentro del ecosistema de Microsoft Power Platform. Diseñada como una solución SaaS de desarrollo low-code para construir y desplegar sitios web y portales empresariales orientados al público externo, Power Pages interactúa directamente con Microsoft Dataverse, el repositorio central de datos relacionales que alimenta los módulos de Enterprise Resource Planning (ERP) y Customer Relationship Management (CRM) en Microsoft Dynamics 365.
El error estructural que habilitó la exfiltración se concentra en el modelo de control de acceso basado en roles (RBAC) de la plataforma:
- Asignación permisiva del rol de usuarios anónimos: Dentro de Power Pages, los administradores configuran Table Permissions (permisos de tabla) para delimitar qué datos pueden consultar o escribir los usuarios. Si un administrador asocia un permiso de lectura (Read Access) al rol web predeterminado de Anonymous Users sin segmentación a nivel de registro o columna, cualquier visitante sin autenticar obtiene acceso sin restricciones a la tabla completa.
- Exposición directa de la API OData de Dataverse: Cuando se conceden permisos de lectura pública sobre una tabla vinculada, los extremos de la API REST / OData quedan expuestos en internet. Los atacantes no necesitan interactuar con la interfaz gráfica; basta con enviar peticiones estructuradas para extraer tablas enteras.
- Rastreo y enumeración automatizada: Los analistas determinaron que el grupo ExfilSquad implementó herramientas de escaneo y crawling a escala global, identificando instancias de Power Pages con permisos de tabla mal configurados para recolectar información de forma masiva y silenciosa.
Los volcados de datos analizados por Fortra y firmas como VenariX confirmaron una estructura idéntica a las exportaciones directas de Dataverse, lo que descarta cualquier compromiso a nivel de red interna o movimiento lateral tradicional.
Entidades impactadas y la distribución de los 382.64 GB exfiltrados
Tras exigir pagos de extorsión que fueron rechazados por las entidades afectadas, ExfilSquad publicó los paquetes de datos organizados bajo la convención [víctima]_exfilsquad a través de redes descentralizadas peer-to-peer (P2P / BitTorrent), dificultando las labores de mitigación y retirada de contenido. El impacto abarca sectores estratégicos que van desde dependencias de seguridad nacional hasta aerolíneas y aseguradoras.
Entre las organizaciones confirmadas con filtraciones de alto impacto figuran:
- City of Atlanta: Con más de 36 GB de información y alrededor de 3 millones de registros municipales expuestos en los repositorios filtrados.
- U.K. Police National Legal Database (PNLD): Uno de los vectores de mayor riesgo institucional. Se expusieron aproximadamente 135,000 registros de contacto pertenecientes a más de 114,000 suscriptores, incluyendo oficiales de policía en servicio activo de 43 fuerzas del Reino Unido, funcionarios del Crown Prosecution Service (CPS), el Home Office, la National Crime Agency (NCA) y el Ministerio de Defensa. Adicionalmente, se filtraron consultas ciudadanas del servicio público Ask the Police.
- U.K. Department for Education: Con una filtración superior a los 600,000 registros educativos y administrativos.
- District of Columbia Public Schools (DCPS): Compromiso de más de 60,000 registros con información de identificación personal (PII) de estudiantes, incluyendo nombres completos, fechas de nacimiento e identificadores estudiantiles únicos.
- Sector Corporativo: Compañías como Allstate y Frontier Airlines, además de entidades bancarias e industriales listadas en las campañas del grupo extorsivo.
La evolución de la extorsión: Del ransomware al robo pasivo en entornos SaaS
El accionar de ExfilSquad representa un cambio doctrinario en las operaciones de cibercrimen moderno. Mientras que los grupos tradicionales de ransomware-as-a-service (RaaS) requieren comprometer credenciales privilegiadas, eludir soluciones EDR/XDR y ejecutar binarios de cifrado, la extorsión basada en desconfiguraciones SaaS opera bajo un modelo de Data Scraping legítimo no autorizado.
Este fenómeno reproduce los paralelismos de las brechas históricas de depósitos mal configurados en AWS S3 buckets o bases de datos Elasticsearch expuestas sin contraseña, pero trasladadas a la capa de aplicaciones de negocio. Las plataformas low-code y no-code permiten a unidades funcionales de negocio (como recursos humanos, atención ciudadana o ventas) desplegar interfaces públicas en cuestión de horas. Sin embargo, cuando la agilidad del desarrollo supera la gobernanza de ciberseguridad, los controles de aislamiento de clientes y la segregación de privilegios suelen omitirse.
El peligro downstream no se limita a la pérdida de confidencialidad inicial. La publicación de organigramas completos, listas de personal policial, datos de menores y clientes corporativos proporciona material de primer nivel para ataques dirigidos de spear-phishing, suplantación de identidad, ingeniería social e intentos de extorsión secundaria a individuos específicos.
Estrategias de remediación: Mitigando el riesgo en Microsoft Power Platform
Para los equipos de operaciones de seguridad (SecOps) y arquitectos de soluciones en la nube, el incidente exige una auditoría inmediata y sistemática del entorno de Power Pages y Dataverse. Las siguientes acciones deben ejecutarse con carácter de urgencia:
- Auditoría estricta de Table Permissions: Revisar cada tabla expuesta en los portales activos. Es mandatorio verificar que ninguna tabla con datos sensibles o PII tenga habilitado el permiso de lectura para el rol web Anonymous Users. El acceso anónimo debe reservarse exclusivamente para catálogos de contenido público no sensible.
- Implementación de seguridad a nivel de columna (Column-Level Security): En los casos donde un formulario público requiera interactuar con Dataverse, se debe configurar seguridad granular por columna para restringir atributos confidenciales (como correos, identificadores de empleado o números de teléfono), evitando que se expongan en llamadas de API de fondo.
- Adopción de herramientas de SSPM (SaaS Security Posture Management): Monitorear de forma continua las configuraciones de seguridad en Microsoft Power Platform, evaluando el cumplimiento de políticas de aislamiento de inquilinos (tenant isolation) y detectando alertas cuando se creen portales públicos sin las autorizaciones correspondientes del equipo de infosec.
- Revisión de logs y telemetría de acceso web: Analizar los registros de tráfico web y llamadas OData hacia los portales para identificar patrones anómalos de descarga masiva o consultas automatizadas provenientes de direcciones IP sospechosas o nodos de salida de la red Tor.
Conclusión: La responsabilidad compartida en la era del Low-Code
El caso que involucra al breach ExfilSquad subraya una realidad ineludible: el perímetro moderno ya no es la red empresarial, sino la configuración del control de identidades y accesos en el software como servicio. Las plataformas de bajo código ofrecen una velocidad sin precedentes para la digitalización de servicios públicos y privados, pero trasladan una enorme responsabilidad a las organizaciones en materia de gobierno de datos. La lección que deja esta filtración de 27 millones de registros es contundente: en la nube, una sola casilla de permisos mal verificada equivale a dejar la puerta principal de la base de datos completamente abierta al mundo.
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


