Datele de contact ale peste 100.000 de ofițeri de poliție, angajați și profesioniști din justiția penală din Anglia și Țara Galilor au fost expuse după un atac cibernetic asupra Police National Legal Database (PNLD) — serviciul de referință juridică folosit de peste trei decenii de toate cele 43 de forțe de poliție din Home Office, plus British Transport Police.

Amploarea breach-ului

DetaliuInformație
Intruziune detectată26 iulie 2026
Date furate (revendicat)1,9 GB, ~135.000 înregistrări
Abonați PNLD afectați~114.000 (nume, organizație, email de serviciu)
Public „Ask the Police"~21.000 adrese de email
Grup revendicatExfilSquad

Important de precizat: datele compromise sunt nume, organizații și adrese de email de serviciu — nu parole sau alte credențiale de autentificare. Nu există, până acum, nicio dovadă că acestea din urmă ar fi fost afectate. Riscul real nu e accesul direct la sisteme, ci phishing-ul țintit: o listă de 114.000 de adrese de email reale, atribuite cu precizie unor ofițeri de poliție și profesioniști din justiție, e exact materia primă de care are nevoie o campanie de spear-phishing bine documentată.

Cauza tehnică probabilă — o aplicație Microsoft Power Platform configurată greșit

PNLD nu a confirmat oficial cauza tehnică exactă, dar analiza independentă a cercetătorilor de la VenariX a identificat în datele scurse structuri consistente cu Dataverse — baza de date din spatele Microsoft Power Platform. Ipoteza cea mai plauzibilă: un portal Power Pages configurat greșit, expus public, care ar fi permis utilizatorilor anonimi să acceseze direct tabelele Dataverse din spate, fără nicio autentificare. Practic, nu a fost nevoie de o vulnerabilitate sofisticată sau de malware — doar de permisiuni prea generoase pe o aplicație expusă din greșeală pe internet.

Un atac de exfiltrare pură, fără ransomware

Spre deosebire de tiparul obișnuit al grupurilor de extorsiune moderne, atacul asupra PNLD nu a implicat ransomware, malware sau mișcare laterală în rețea. ExfilSquad pare să fi mizat exclusiv pe exfiltrarea datelor accesibile direct prin configurația greșită și pe cererea ulterioară de răscumpărare — o metodă mai puțin sofisticată tehnic, dar la fel de eficientă când ținta e o aplicație publică prost securizată, nu o rețea internă bine apărată.

Nu e un caz izolat pentru ExfilSquad

Gruparea ExfilSquad e suspectată și de atacuri anterioare asupra altor instituții britanice, printre care Department for Education — un tipar de vizare repetată a instituțiilor guvernamentale și de aplicare a legii din Marea Britanie. National Crime Agency s-a implicat în investigație, iar cazul se adaugă unei serii mai largi de breach-uri recente care vizează instituții occidentale.

Ce înseamnă toate astea

Cazul PNLD ilustrează un tipar tot mai frecvent: nu breach-uri sofisticate care exploatează zero-day-uri complexe, ci configurări greșite ale unor platforme low-code/no-code precum Power Platform, care permit publicarea rapidă de aplicații — uneori mai rapid decât echipele de securitate reușesc să le auditeze corect permisiunile. Pentru orice organizație care folosește Power Pages sau instrumente similare pentru portaluri publice, cazul PNLD e un memento direct: verificarea explicită a permisiunilor anonime pe tabelele de date din spate ar trebui să fie un pas obligatoriu înainte de publicare, nu o descoperire făcută abia după ce datele apar pe dark web.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
11 + 6 = ?