Radar AI Avatar Transparent

פריצה ל-Wesco: קבוצת ExfilSquad חושפת 2.6 מיליון רשומות דרך תצורה שגויה ב-Power Pages

חברת ההפצה האמריקנית Wesco International, ענקית שרשרת אספקה מרשימת Fortune 500 עם כ-21 אלף עובדים ומחזור שנתי של כ-24 מיליארד דולר, אישרה שהיא חוקרת אירוע אבטחה לאחר שקבוצת הסחיטה ExfilSquad טענה שגנבה כ-2.6 מיליון רשומות ממערכת ה-CRM העננית של החברה ופרסמה אותן לאחר שדרישת הכופר לא שולמה. מה שמייחד את המקרה: אין כאן פגיעות תוכנה או גניבת סיסמאות — הקבוצה מאתרת ארגונים שהשאירו תצורת הרשאות פתוחה מדי בפורטלי Microsoft Power Pages, ופשוט קוראת את הנתונים.

הפרטים

ExfilSquad היא קבוצת סחיטת מידע שזוהתה לראשונה סוף יולי 2026, ומאז נקשרה לפריצות בחברת Analog Devices, במאגר משפטי של משטרת בריטניה ובאוניברסיטת Newcastle. שיטת הפעולה שלה עקבית בכל המקרים: סריקת האינטרנט אחר אתרי Power Pages שבהם הוקצתה לתפקיד Anonymous Users גישה לטבלת נתונים ב-Microsoft Dataverse — כך שכל גולש, בלי הזדהות, יכול לקרוא את התוכן דרך נתיב ה-API הפומבי של המערכת.

לפי הפרסום, הרשומות שנגנבו מ-Wesco כוללות מידע מזהה של לקוחות ועובדים, נתוני חשבונות ואנשי קשר, פרופילי משתמשי CRM, מזהים עסקיים ומטא-דאטה של הזדהות. Wesco מסרה שהיא פועלת מול ספקית ה-CRM העננית שלה, שלא נמצאה עדות לתוכנה זדונית או כופרה במערכותיה, ושאינה מעריכה כי מידע פיננסי או כרטיסי אשראי נחשפו. החברה לא פרסמה פרטים טכניים על מקור התצורה השגויה.

נקודות לשים לב

  • אם הארגון שלך מפעיל אתר Power Pages או פורטל חיצוני מבוסס Dynamics 365 — בדוק מיד אילו הרשאות הוקצו לתפקיד Anonymous Users ברמת הטבלה. זו נקודת הכניסה היחידה שדווחה בכל המקרים שיוחסו לקבוצה עד כה.
  • הבדיקה צריכה לכלול שלוש שכבות: הרשאות ברמת האתר, הרשאות ברמת הטבלה (table permissions), והרשאות ברמת העמודה לשדות רגישים — הגדרה תקינה באחת מהן לא מפצה על טעות באחרת.
  • שימו לב שגם כשדף הרשמה לא מוצג באתר, Power Pages עשוי עדיין לאפשר הרשמה והזדהות דרך ה-API — אל תסתמכו על הסתרת ממשק כבקרת הגנה.
  • זו לא פגיעות תוכנה וגם לא גניבת אישורים — זו תצורה פתוחה שנשארה כך. בניגוד לעדכון תוכנה, כאן הסגירה תלויה כולה בארגון עצמו ולא בעדכון שמיקרוסופט יכולה לדחוף מרחוק.
  • ארגונים שקיבלו נתונים מ-Wesco כספק דרך אותה מערכת CRM כדאי שיעקבו אחרי עדכונים רשמיים מהחברה, גם אם נכון לעכשיו אין אישור לחשיפת מידע רגיש במיוחד.

מקורות: BleepingComputer · CSO Online

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.