C'è un gruppo criminale che in poche settimane ha messo in fila ministeri, compagnie aeree, città americane e università senza sfruttare una sola vulnerabilità software e senza cifrare un solo file. Si chiama ExfilSquad, è comparso a fine luglio, e il suo metodo è tanto semplice quanto istruttivo: cercare portali Microsoft Power Pages mal configurati che lasciano leggere interi database a utenti anonimi, scaricare tutto e chiedere un riscatto. Il 7 agosto, scaduto l'ultimatum, i dati di una dozzina di vittime sono stati diffusi via torrent: una modalità di pubblicazione che, una volta avviata, non si può più fermare.

Chi è ExfilSquad e come opera

Il gruppo è stato osservato per la prima volta il 26 luglio 2026, quando ha pubblicato su un data leak site raggiungibile via Tor un elenco di 15 organizzazioni tra aziende private, comuni, scuole ed enti governativi. Il modello è la pura estorsione sui dati: niente ransomware, niente cifratura, solo furto e minaccia di pubblicazione. Secondo Resecurity, che ne ha analizzato infrastruttura e tattiche, ExfilSquad non risulta collegato a operazioni ransomware note né ad attori statali; un'intervista raccolta dal Times suggerisce anzi il coinvolgimento di adolescenti reclutati in circuiti hacker online.

L'elenco delle vittime rivendicate è impressionante per varietà e volumi: Frontier Airlines (circa 2,4 milioni di record con casi di assistenza, viaggi e reclami), TaylorMade (2 milioni di record, incluse trascrizioni di chat con l'assistente AI del supporto clienti), l'assicurazione Allstate (657 mila record), il distributore Wesco (2,6 milioni), le città di Houston (6 milioni di record su segnalazioni e richieste dei residenti) e Atlanta (3 milioni), il Department for Education britannico (oltre 600 mila contatti di genitori e personale), la Police National Legal Database del Regno Unito (135 mila recapiti di agenti e operatori della giustizia) e l'università di Newcastle (440 mila record). Il bersaglio ricorrente non è il "core" IT delle organizzazioni, ma i sistemi di contorno: CRM, case management, portali di assistenza clienti e piattaforme con assistenti AI.

Niente exploit: la falla è la configurazione

Il dato tecnico più interessante arriva dall'analisi di VenariX: nessuna evidenza di malware, movimento laterale o sfruttamento di vulnerabilità software. Almeno 11 delle 15 vittime iniziali sono riconducibili a un unico schema: portali Power Pages esposti su Internet con permessi troppo ampi. Power Pages è la piattaforma low-code di Microsoft per costruire siti pubblici sopra i dati di Dataverse: se al ruolo "Anonymous Users" viene concesso l'accesso a una tabella, chiunque visiti il sito può leggerne i dati, via interfaccia o via API, senza alcun login. Non è un bug: è il comportamento documentato da Microsoft. La falla, insomma, non è nel software ma nella configurazione, e il "breach" è in molti casi un'esposizione auto-inflitta rimasta in attesa di qualcuno che la trovasse.

La pubblicazione via torrent non si può fermare

Il 7 agosto il gruppo ha caricato un torrent per ciascuna vittima, con tracker e web seed dedicati per ogni leak: una tattica già vista con Cl0p e LockBit, ma qui sistematizzata. La distribuzione peer-to-peer rende la rimozione di fatto impossibile: finché almeno un nodo continua a condividere, il dato resta disponibile. Resecurity ha contato oltre 50 seed nelle ore successive alla pubblicazione, con nodi particolarmente attivi da Cina e Russia. L'implicazione per le vittime è brutale: dopo la pubblicazione, pagare non serve più a nulla. L'unica cosa che il gruppo vende è la finestra di negoziazione prima della scadenza.

Cosa significa per le aziende e la PA italiane

Power Platform è diffusissima anche in Italia: portali per cittadini, fornitori, candidati e clienti vengono costruiti in low-code da team di business, spesso fuori dal perimetro della governance IT. È il rovescio della medaglia del "citizen development": chi crea il portale raramente ragiona in termini di permessi, ruoli anonimi e superficie d'attacco. Una tabella Dataverse con dati personali esposta al ruolo anonimo è, a tutti gli effetti, un data breach già avvenuto in attesa di essere scoperto.

Sul piano normativo, l'assenza di una CVE non cambia nulla. Per il GDPR l'esposizione di dati personali per errore di configurazione è una violazione delle misure di sicurezza (art. 32), va notificata al Garante entro 72 ore (art. 33) e, se il rischio per gli interessati è elevato, comunicata anche a loro (art. 34). Il Garante ha già sanzionato più volte organizzazioni italiane per esposizioni dovute a configurazioni errate, non a exploit sofisticati. Per i soggetti in perimetro NIS2, un'esfiltrazione significativa comporta inoltre il preallarme al CSIRT Italia entro 24 ore e la notifica entro 72. Il profilo delle vittime di ExfilSquad ricorda infine una cosa che molti dimenticano: ticket di assistenza, note interne dei CRM e trascrizioni dei chatbot sono dati personali a tutti gli effetti, e spesso contengono più informazioni sensibili dei database "ufficiali".

Cosa fare subito

  • Censire tutti i portali Power Pages/Dataverse esposti su Internet, compresi ambienti di test e progetti pilota dimenticati
  • Verificare i permessi tabella assegnati al ruolo Anonymous Users: nessuna tabella con dati personali deve essere leggibile senza autenticazione
  • Eseguire il security check integrato di Power Pages e ripeterlo a ogni modifica del portale
  • Limitare le colonne esposte e applicare table permissions granulari, secondo il principio del minimo privilegio
  • Monitorare i log delle API Dataverse per individuare accessi anonimi massivi o enumerazioni
  • Includere i portali low-code nel perimetro di vulnerability assessment, penetration test e attack surface management
  • Predisporre in anticipo il flusso di notifica a Garante e CSIRT Italia, per non improvvisarlo a incidente in corso