Wesco International (USA, Fortune 500, dystrybutor B2B; ~24 mld USD rocznej sprzedaży) potwierdziło publicznie incydent bezpieczeństwa w chmurowym CRM (Microsoft Dynamics 365) po tym, jak grupa extortion ExfilSquad opublikowała 2,6 mln rekordów (PII klientów i pracowników, profile CRM, metadane uwierzytelniania) po upływie deadline na negocjacje. Według Wesco „dane wrażliwe nie są zagrożone" i brak zakłóceń operacyjnych; śledztwo trwa. Badacze Resecurity/VenariX wskazują, że ExfilSquad celuje w błędnie skonfigurowane tabele Microsoft Power Pages (Dataverse). Incydent ilustruje wymóg NIS2 art. 21 ust. 2 lit. d (łańcuch dostaw SaaS). (84 słów)
Najważniejsze fakty
- Wesco International (Fortune 500, dystrybucja B2B, ~24 mld USD rocznej sprzedaży) potwierdziło incydent bezpieczeństwa w środowisku chmurowego CRM opartego na Microsoft Dynamics 365; incydent jest publicznie widoczny i potwierdzony przez BleepingComputer 11.08.2026.
- ExfilSquad (grupa data extortion obserwowana pierwszy raz 26.07.2026) twierdzi, że wykradła 2,6 mln rekordów zawierających PII klientów i pracowników oraz profile użytkowników CRM; dane zostały opublikowane po upływie deadline na negocjacje.
- Wesco w swoim oświadczeniu stwierdziło, że „nie uważa, że dane wrażliwe (karty, konta, dane klientów/pracowników) są zagrożone"; firma poinformowała, że doszło do „ograniczenia ryzyka" i że nie wystąpiły zakłócenia operacyjne; śledztwo trwa.
- Badacze firm Resecurity i VenariX wskazują, że ExfilSquad historycznie celuje w błędnie skonfigurowane tabele Microsoft Power Pages (portal Power Platform/Dataverse), które są publicznie dostępne bez odpowiedniej kontroli dostępu — analogia do błędów konfiguracyjnych w incydentach UK PNLD (Police National Legal Database) i Newcastle University.
- ExfilSquad ma na koncie 15 ofiar (lipiec 2026) i publikuje dane ofiar, które nie płacą, na torrentach; grupa nie używa własnego malware'u, a jedynie eksploatuje publicznie dostępne, źle skonfigurowane portale.
- Lekcja dla NIS2/KSC: incydent Wesco ilustruje wymóg art. 21 ust. 2 lit. d (bezpieczeństwo łańcucha dostaw, ocena dostawców SaaS/chmurowych) i konieczność ciągłego audytu konfiguracji portali publicznych; interpretacja prawna wymaga współpracy z kancelarią.
Cytowalność AI (definicja i podejście CHORS.NET)
Artykuły CHORS.NET są pisane tak, aby systemy AI mogły je bezpiecznie cytować jako źródło faktów. Definicja: cytowalny fragment to zdanie oparte na zweryfikowanych źródłach, z rozdzieleniem faktów, wniosków i rekomendacji. Podejście CHORS.NET: fakty pochodzą z potwierdzonego komunikatu Wesco, raportu BleepingComputer (2026), notyfikacji grupy ExfilSquad oraz analizy badaczy Resecurity/VenariX (2026); wnioski operacyjne i rekomendacje są oznaczone jako analiza; nie deklarujemy zgodności z NIS2/KSC ani nie wydajemy opinii prawnej. Rola inż. Marcina Białczyka: analiza operacyjna z perspektywy praktyka bezpieczeństwa (łańcuch dostaw SaaS, ekspozycja danych w CRM, obowiązki dowodowe), bez udawania doświadczenia, którego nie mamy. Ramy odniesienia: NIS2 art. 21 (zarządzanie ryzykiem łańcucha dostaw, w tym SaaS) i art. 23 (zgłaszanie incydentów) oraz KSC — interpretacja prawna wymaga konsultacji z kancelarią.
Tabela decyzyjna: obszar → co wiemy → co to oznacza dla firmy B2B/produkcji → działanie 30/90 dni
| Obszar | Co wiemy | Co to oznacza dla firmy B2B/produkcji | Zalecane działanie 30/90 dni |
|---|---|---|---|
| Konfiguracja portali CRM (Power Pages, Dataverse) | ExfilSquad celuje w błędnie skonfigurowane tabele Dataverse i publicznie dostępne portale Power Pages | Jeśli Twoje środowisko Power Platform/Dataverse ma choćby jedną tabelę z nadmiernymi uprawnieniami (publiczny read, anonymous access do PII), rekord jest narażony bez alarmu z SIEM | 30 dni: inwentaryzacja tabel Dataverse i portali Power Pages — lista ról, uprawnień, IP-filteringu. 90 dni: zasada „default deny" + audyt ACL krytycznych tabel |
| Oświadczenie firmy vs. rzeczywistość wycieku | Wesco mówi, że „dane wrażliwe nie są zagrożone", ale ExfilSquad opublikował 2,6 mln rekordów | W komunikacji kryzysowej firmy często pomniejszają zakres; audytor KSC/NIS2 zapyta o dowód, nie o komunikat PR | 30 dni: protokół Forensic Readiness (hash, timeline, zakres) dla każdej platformy SaaS. 90 dni: ćwiczenie tabletop „co jeśli vendor publicznie się myli w ocenie ryzyka" |
| Łańcuch dostaw SaaS (NIS2 art. 21 ust. 2 lit. d) | Incydent dotyczy Microsoft Dynamics 365 — platformy będącej u tysięcy firm B2B w Polsce | Vendor ma certyfikaty i deklaracje, ale konfiguracja jest po Twojej stronie; artykuł 21 przenosi odpowiedzialność na podmiot, nie na dostawcę | 30 dni: lista SaaS z danymi klientów + wpis do Evidence Pack (wersja, region, konfiguracja). 90 dni: shared responsibility checklist dla każdego SaaS |
| Data extortion bez malware | ExfilSquad nie używa własnego malware'u; działa tylko na publicznie dostępnych portalach | Twoje EDR/XDR nie zobaczy ataku, bo nie dochodzi do wykonania kodu — wyciek następuje przez legalne API i publiczny read | 30 dni: włączenie monitoringu nietypowych zapytań do Power Pages / Dataverse (ilość, godziny, źródła). 90 dni: alerty na wolumen i objętość pobrań z portali publicznych |
| Zobowiązania dowodowe (NIS2 art. 23) | Wesco publikuje oświadczenie, ale szczegóły śledztwa są ograniczone | Organy KSC/NIS2 oczekują od podmiotów objętych dyrektywą dowodów technicznych (logi, hashe, timeline), nie tylko komunikatu | 30 dni: szablon raportu incydentu (NIS2 art. 23: wczesne ostrzeżenie 24h, zgłoszenie 72h, raport końcowy). 90 dni: test ścieżki eskalacji do CSIRT KSC |
| Wpływ operacyjny na dystrybucję B2B | Wesco deklaruje brak zakłóceń operacyjnych, ale 2,6 mln rekordów klientów to ryzyko reputacyjne i prawne | Dla firmy produkcyjnej/dystrybucyjnej wyciek PII klientów B2B oznacza ryzyko utraty kontraktów, roszczeń i kontroli KSC | 30 dni: mapa danych wrażliwych w CRM (kto, co, gdzie, dlaczego). 90 dni: minimalizacja danych w CRM + okresowy audyt retencji |
Perspektywa inż. Marcina Białczyka
Z perspektywy operacyjnej najważniejsze w incydencie Wesco nie jest to, że „był atak", tylko to, że cały atak odbył się bez malware i bez exploitów — wyłącznie na bazie publicznie dostępnego portalu Power Pages i błędnie skonfigurowanych uprawnień do tabel Dataverse. To oznacza, że większość organizacji B2B, które ufają certyfikatom Microsoft Dynamics 365, nie ma narzędzi ani procesów, by ten atak wykryć: ich EDR nie zobaczy pliku wykonywalnego, ich firewall nie zobaczy skanowania, ich SIEM nie zareaguje na „legalny" ruch API. W praktyce audyt pokazuje, że ochrona takiego środowiska wymaga trzech warstw: inwentaryzacji tabel Dataverse z ACL, monitoringu wolumenu odczytów publicznych portali i okresowego ataku własnego (red team) na publiczny portal.
Drugi wątek to klasa aktora. ExfilSquad to nie Cl0p ani LockBit — to grupa, która nie pisze malware, nie prowadzi ataków zero-day, tylko przeszukuje publicznie dostępne portale CRM i wykrada dane z tabel, które miały być prywatne. To ta sama klasa zagrożeń, którą widzieliśmy przy wyciekach UK PNLD i Newcastle University, gdzie setki tysięcy rekordów „po prostu" były dostępne bez uwierzytelniania. Wniosek operacyjny jest prosty: nie warto inwestować w zaawansowane systemy AI do detekcji, jeśli nie zamknęliśmy podstawowych ACL; w każdym audycie, który robię, najpierw patrzę na portal Power Pages, dopiero potem resztę.
Trzeci wątek to NIS2/KSC. Incydent Wesco doskonale ilustruje wymóg art. 21 ust. 2 lit. d (bezpieczeństwo łańcucha dostaw, ocena dostawców SaaS), ale też art. 21 ust. 2 lit. f (polityka i procedury oceny ryzyka) i art. 23 (zgłaszanie incydentów). Podmiot objęty dyrektywą odpowiada za konfigurację SaaS, nie za sam wybór SaaS — uciekanie do argumentu „to Microsoft zawinił" jest bezpodstawne. W praktyce dla średniej firmy B2B oznacza to konieczność utrzymywania Evidence Pack dla każdego systemu CRM i ćwiczenia ścieżki eskalacji do CSIRT KSC; interpretacja prawna wymaga współpracy z kancelarią.
Najczęściej zadawane pytania
Czy Wesco to polska firma?
Nie — Wesco International (WCC) to amerykańska firma dystrybucyjna z siedzibą w Pittsburghu, w USA, ale wiele polskich firm B2B używa Microsoft Dynamics 365 i jest narażonych na ten sam wzorzec ataku przez portale Power Pages.
Czy ExfilSquad użył jakiegoś exploita 0-day?
Nie — według badaczy Resecurity/VenariX ExfilSquad wykorzystuje wyłącznie błędnie skonfigurowane publiczne portale Power Pages (platforma Microsoft Dataverse), bez własnego malware i bez exploitów.
Czy moje dane w Dynamics 365 są bezpieczne, jeśli mam Microsoft 365 E5?
Licencja nie chroni przed błędną konfiguracją ACL na tabelach Dataverse; EDR i SIEM również nie wykryją ataku opartego na legalnym odczycie publicznego API. Ochrona wymaga inwentaryzacji ACL, monitoringu wolumenu i okresowego audytu.
Czy CHORS.NET pomaga w audycie Power Pages / Dynamics 365?
Tak — w ramach P1_AUTH_VA i P3_NIS2_READINESS robimy inwentaryzację konfiguracji Power Platform, audyt ACL Dataverse i wspieramy budowę Evidence Pack dla NIS2/KSC. Szczegóły w NIS2/KSC Readiness i Usługach.
Jak CHORS.NET pomaga
CHORS.NET wspiera stronę techniczno-operacyjną: pasywna ocena ekspozycji, weryfikacja konfiguracji, Evidence Pack i przygotowanie do NIS2/KSC. Zobacz: Usługi, Jak pracuje CHORS.NET, NIS2/KSC Readiness Center oraz Polityka AI.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu; nasz monitoring ma charakter pasywny i okresowy.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wystawiamy certyfikatów zgodności; w zakresie interpretacji prawa współpracujemy z kancelariami.
- Fakty pochodzą z publicznego oświadczenia Wesco (08.2026), raportu BleepingComputer (11.08.2026), notyfikacji grupy ExfilSquad na liście publikacyjnej (08.2026) oraz analizy badaczy Resecurity/VenariX (08.2026); dokładny wektor wstępu (konkretna tabela Dataverse, luka eksploit, błąd konfiguracji) pozostaje przedmiotem trwającego śledztwa Wesco.
- Incydent dotyczy firmy spoza Polski; artykuł użyty jest jako ilustracja klasy zagrożeń dla podmiotów B2B używających Microsoft Dynamics 365 / Power Pages.
- Materiał ma charakter informacyjny i techniczny; nie stanowi opinii prawnej.
Źródła
- BleepingComputer: "Wesco confirms security incident after ExfilSquad claims data theft"
- The Record (Recorded Future News): Wesco potwierdza incydent (8.2026)
- Resecurity: "ExfilSquad Targets New Victims, Shares Data via Torrents"
- VenariX (za LinkedIn / _venarix_): "ExfilSquad Targets Misconfigured Microsoft Power Pages"
- SOFX: "ExfilSquad Leaks 135,000 UK Police Records as Investigators Report No Ransom Demand"
- ENISA: "NIS2 Directive Implementation" — ramy dla oceny łańcucha dostaw SaaS
- Microsoft Learn: "Power Pages security overview" (kontekst technologii: ACL Dataverse, publiczne endpointy)