🔍 Contexte

Publié le 13 août 2026 par l’équipe FIRE (Fortra Intelligence and Research Experts), cet article analyse l’activité du groupe d’extorsion ExfilSquad, apparu le 26 juillet 2026 sur le dark web avec des revendications de compromission de 15 organisations.

🎯 Activité du groupe

ExfilSquad est un groupe d’extorsion de données émergent qui a publié un site de fuite sur Tor le 26 juillet 2026. Après un scepticisme initial dû à l’absence de preuves, le groupe a publié des échantillons de données les 28 juillet et 7 août 2026. Au total, 382,64 Go de données non compressées représentant 27 millions d’enregistrements ont été divulgués via des torrents pour 13 des 15 victimes revendiquées.

🛠️ Vecteur d’attaque

Aucune exploitation de vulnérabilité logicielle dans D365 n’a été identifiée. Le vecteur d’attaque le plus probable est la misconfiguration de portails Microsoft Power Pages :

  • Le rôle Anonymous Users assigné aux permissions de table permet une lecture publique des données
  • L’accès s’effectue via l’API : https://<portal>/_api/*
  • Les formats de données exfiltrées sont cohérents avec des exports Microsoft Dataverse
  • Plus de 10 000 instances Power Pages potentiellement exposées ont été identifiées
  • L’outil Power Pwn a été utilisé pour le scan automatisé des portails exposés

🏢 Victimes identifiées

  • Allstate – 657K enregistrements (PII, recrutement, données employés)
  • City of Atlanta – 3M enregistrements (PII citoyens, demandes de service)
  • Bonava – 842K enregistrements (propriété, garanties, données clients)
  • District of Columbia Public Schools – 60K enregistrements (données d’élèves mineurs)
  • UK Department for Education – ~607K enregistrements (contacts parents/personnel)
  • Frontier Airlines – 2,4M enregistrements (PII clients, données de voyage)
  • City of Houston – 6M enregistrements (PII résidents, données CRM)
  • Microsoft – 8M enregistrements (PII, hachages de mots de passe, données d’accès)
  • Newcastle University – 440K enregistrements (données étudiants/candidats)
  • UK Police National Legal Database – 135K contacts forces de l’ordre
  • TaylorMade & Sun Day Red – 2M enregistrements (clients, commandes, finances)
  • Viavi Solutions – 430K enregistrements (contacts clients/partenaires)
  • Wesco International – 2,6M enregistrements (PII clients/employés, métadonnées d’authentification)

🌐 Infrastructure

  • Serveur principal : 209.99.188.199 (Nginx, port 80), géolocalisé en Suisse (Zürich), ASN AS402253 enregistré à Saint-Kitts-et-Nevis, alloué le 4 mars 2026
  • IP marquée comme hôte botnet depuis le 15 juin 2026, hébergeant un backdoor ScreenConnect
  • Fichiers également hébergés sur u.pone.rs (service de partage anonyme)
  • Archives nommées [victim]_exfilsquad.7z

📋 Type d’article

Il s’agit d’une analyse technique et de threat intelligence publiée par Fortra FIRE, visant à documenter les capacités, le vecteur d’attaque et les indicateurs associés au groupe ExfilSquad pour la communauté de sécurité.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
  • T1657 — Financial Theft (Impact)
  • T1486 — Data Encrypted for Impact (Impact)

IOC

  • IPv4 : 209.99.188.199AbuseIPDB · VT · ThreatFox
  • Domaines : u.pone.rsVT · URLhaus · ThreatFox
  • URLs : http://209.99.188.199/frontier_airlines_exfilsquad.7zURLhaus
  • URLs : http://209.99.188.199/houston311_exfilsquad.7zURLhaus
  • URLs : http://209.99.188.199/microsoft_exfilsquad.7zURLhaus
  • URLs : http://209.99.188.199/taylormade_exfilsquad.7zURLhaus
  • URLs : https://209.99.188.199/Bin/ScreenConnect.ClientSetup.exeURLhaus
  • URLs : https://u.pone.rs/blhuvazu.7zURLhaus
  • URLs : https://u.pone.rs/lmvtykhp.7zURLhaus
  • URLs : https://u.pone.rs/lujsqaaz.7zURLhaus
  • URLs : https://u.pone.rs/qzhwfozd.7zURLhaus
  • URLs : https://u.pone.rs/rdednkgw.7zURLhaus
  • URLs : https://u.pone.rs/sdjpehre.7zURLhaus
  • URLs : https://u.pone.rs/udvwhagk.7zURLhaus
  • URLs : https://u.pone.rs/wjuyjizy.7zURLhaus
  • URLs : https://u.pone.rs/wozlrrpa.7zURLhaus
  • Fichiers : ScreenConnect.ClientSetup.exe
  • Fichiers : allstate_exfilsquad.7z
  • Fichiers : atlanta311_exfilsquad.7z
  • Fichiers : bonava_exfilsquad.7z
  • Fichiers : dcps_exfilsquad.7z
  • Fichiers : Dfe.7z
  • Fichiers : frontier_airlines_exfilsquad.7z
  • Fichiers : houston311_exfilsquad.7z
  • Fichiers : microsoft_exfilsquad.7z
  • Fichiers : newcastle_exfilsquad.7z
  • Fichiers : Pnld.7z
  • Fichiers : taylormade_exfilsquad.7z
  • Fichiers : viavisolutions_exfilsquad2.7z
  • Fichiers : wesco_exfilsquad.7z

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 17 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ScreenConnect (backdoor)
  • Power Pwn (tool)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ fortra.com — source non référencée (0pts)
  • ✅ 19273 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 30 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/5 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : ExfilSquad (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 209.99.188.199 (ip) → VT (16/91 détections) + ThreatFox (Unknown RAT)
  • u.pone.rs (domain) → VT (6/91 détections)

🔗 Source originale : https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data