ExfilSquad afirma haber comprometido a Microsoft, pero la evidencia sigue sin ser verificada
El nuevo actor de extorsión publicó 15 afirmaciones de víctimas en una sola tanda, un patrón que, según los investigadores, es más consistente con un lanzamiento masivo o una fabricación.
By Ryan Merket · Published
Primary source: International Cyber Digest
Why it matters
ExfilSquad shows how a new extortion actor can use a famous target to manufacture pressure before proving access. If the claimed identity data is real, it could fuel phishing and supplier attacks.

ExfilSquad afirmó el 26 de julio que había robado datos de Microsoft, pero tres días después la presunta filtración sigue sin ser verificada. Investigadores que examinan al actor de extorsión recién aparecido no han encontrado evidencia que establezca que los archivos provengan de los sistemas de Microsoft ni que ExfilSquad haya tenido acceso a la red de Microsoft.
International Cyber Digest (@IntCyberDigest) dijo el 29 de julio que había analizado material presentado como muestras de la presunta filtración. Su informe siguió la publicación de ExfilSquad de una entrada en la página de fugas que afirmaba 130 GB de datos sin comprimir y aproximadamente 8 millones de registros. ExfilSquad dijo que el material incluía información de identificación personal, contactos de empleados y clientes, hashes de contraseñas, tickets internos de servicio, registros de instalaciones y permisos de acceso. Esas cifras y descripciones provienen de ExfilSquad y no han sido autenticadas de forma independiente. (x.com)
La página de fugas dio a Microsoft hasta el 5 de agosto para contactar al actor. No identificó un método de intrusión, un sistema afectado ni un indicador técnico que los defensores pudieran usar para validar la afirmación. El umbral de evidencia importa: una captura de pantalla que contenga campos corporativos plausibles puede ensamblarse a partir de información pública, filtrada previamente o no relacionada sin demostrar acceso al objetivo nombrado.
Un lanzamiento masivo diseñado para llamar la atención
ExfilSquad apareció públicamente el 26 de julio con un sitio de fugas hospedado en Tor y 15 listados de víctimas publicados en un estallido concentrado. Los nombres incluían Microsoft, Allstate, Analog Devices, Frontier Airlines, las ciudades de Atlanta y Houston, District of Columbia Public Schools y el UK Department for Education. RansomLook's monitoring feed registró el listado de Microsoft a las 16:37:08 UTC, en medio de varias entradas de ExfilSquad publicadas a segundos de diferencia. (ransomlook.io)
Ese momento apunta a un lanzamiento coordinado del sitio más que a evidencia de que ExfilSquad comprometió a 15 grandes organizaciones en un solo día. SOCRadar's profile of ExfilSquad dice que la fabricación o reutilización de datos antiguos actualmente parece más probable que 15 intrusiones verificadas de forma independiente. SOCRadar no ha vinculado a ExfilSquad con una operación criminal anterior, una cepa propietaria de ransomware o un programa de afiliados confirmado. Clasifica al actor como una operación enfocada en la exfiltración porque ExfilSquad afirma el robo de datos sin presentar evidencia de cifrado de archivos. (socradar.io)
ExfilSquad escaló su afirmación contra Microsoft el 27 de julio al publicar una captura de pantalla que se asemeja a un registro de directorio interno de Dynamics 365 para una cuenta de alto ejecutivo y etiquetar la cuenta de security-intelligence de Microsoft. SOCRadar dijo que no se pudo establecer la autenticidad de la captura de pantalla. ExfilSquad no ha suministrado una cadena de ataque validada, hash de malware, dirección de command-and-control u otro artefacto técnico que vincule la captura de pantalla con una intrusión. (socradar.io)
Una CyPro assessment llegó a la misma conclusión: las afirmaciones del actor sobre 8 millones de registros no estaban respaldadas por material forense verificable de forma independiente. El informe también no encontró evidencia fundamentada de que los supuestos datos de Microsoft se hubieran distribuido o usado en ataques posteriores. (cypro.co.uk)
La propia afirmación crea apalancamiento
ExfilSquad se beneficia al vincular su primera campaña pública con una de las empresas tecnológicas más reconocidas del mundo. Una afirmación creíble contra Microsoft atraería clientes, investigadores y posibles socios criminales a una página de fugas que no tenía historial observable antes del 26 de julio. Una afirmación falsa puede generar gran parte de la misma atención antes de que los investigadores lleguen a una conclusión.
El papel de Microsoft como proveedor de seguridad eleva la apuesta. En su 2025 Digital Defense Report, Microsoft dijo que procesaba más de 100 billones de señales de seguridad cada día y empleaba 34,000 equivalentes a tiempo completo de ingenieros de seguridad en todo el mundo. Un compromiso verificado que involucrara datos de autenticación o registros internos de acceso crearía una posible exposición más allá de la fuerza laboral de Microsoft, particularmente si la información robada ayudara a los atacantes a dirigirse a clientes o proveedores. (cdn-dynmedia-1.microsoft.com)
Los reportes disponibles no establecen ese escenario. Establecen que un actor anónimo abrió una página de fugas, nombró a 15 organizaciones prominentes en rápida sucesión y usó la marca Microsoft para amplificar afirmaciones que siguen sin respaldo técnico. Hasta que el material pueda vincularse a los sistemas de Microsoft, el incidente es una campaña de extorsión reputacional construida alrededor de una alegación, no una filtración confirmada de Microsoft.