VMTech
Обсудить проект

PNLD подтвердила публикацию контактов британской полиции в даркнете

PNLD подтвердила публикацию контактов британской полиции в даркнете

Police National Legal Database (PNLD) подтвердила компрометацию и публикацию в даркнете имён, названий организаций и рабочих адресов электронной почты сотрудников британской полиции, органов власти, системы уголовного правосудия, партнёров и клиентов. Инцидент выявили 26 июля 2026 года. На 3 августа число затронутых людей и объём опубликованных данных не раскрывались.

Утечка также затронула некоторые имена и электронные адреса пользователей, отправлявших вопросы через Ask the Police. PNLD заявила, что свидетельств компрометации паролей или других учётных данных нет.

Какие сведения оказались доступны

Британские рекомендации предупреждают, что раскрытые рабочие контакты могут сделать фишинговые письма, адресованные конкретным сотрудникам, убедительнее. Этот риск соответствует модели тактика заимствованного доверия в кибератаках, в которой злоумышленники используют знакомые имена, должности и контекст для укрепления доверия к сообщению.

PNLD предоставляет правовую информацию, продукты и услуги полицейским подразделениям и организациям уголовного правосудия. Сервис не является Police National Computer или Police National Database, не служит системой регистрации преступлений и не хранит конфиденциальную информацию о потерпевших, свидетелях и правонарушителях.

Организация уведомила затронутые структуры и пользователей Ask the Police, а также сообщила об инциденте в Information Commissioner's Office. Расследование ведётся совместно с National Crime Agency и профильными организациями по кибербезопасности. Когда началось проникновение, как долго сохранялся доступ и сколько данных было похищено, PNLD публично не уточнила.

Почему обсуждают Microsoft Power Platform

В годовом отчёте PNLD за 2023–2024 годы указано использование Microsoft Power Platform. На странице уведомления об утечке также обнаружены ресурсы домена Microsoft Power Apps. Эти признаки подтверждают связь сервиса с платформой, но не объясняют способ получения данных.

Компания VenariX изучила образцы, связанные с 11 из 15 заявленных жертв ExfilSquad, и обнаружила структуры, совместимые с Dataverse. Для одного из случаев, связанного с Хьюстоном, исследователи подтвердили, что публичный портал возвращал записи без аутентификации.

На уровне предполагаемой кампании VenariX рассматривает сценарий с сайтом Power Pages, где роль Anonymous Users получила чрезмерно широкие разрешения на таблицы Dataverse, а доступ обеспечивал Web API или устаревший канал OData. Однако исследователи подчёркивают, что единая причина для всех организаций не подтверждена. Для PNLD не найдены конкретный конечный узел, маршрут API, настройка разрешений или журнал, доказывающие этот сценарий.

Что проверить организациям

Microsoft предоставляет настройку уровня арендатора, которая запрещает неаутентифицированным пользователям читать данные Dataverse, сохраняя возможность отправлять публичные формы. VenariX рекомендует владельцам Power Pages проверить разрешения роли Anonymous Users, настройки Web API и устаревшие каналы OData, а затем протестировать доступ из браузера без авторизации.

ExfilSquad разместила PNLD на своём сайте утечек 26 июля, но PNLD не приписывала группе этот инцидент. VenariX не обнаружила в исследованных материалах признаков программ-вымогателей, вредоносного ПО, бокового перемещения или эксплуатации программной уязвимости.

Практический вывод: организациям следует рассматривать раскрытие рабочих контактов как основу для адресного фишинга, даже если пароли не похищены. Одновременно владельцам публичных порталов на Power Pages стоит проверить фактическую доступность таблиц без входа в систему, не выдавая предполагаемую конфигурационную ошибку за установленную причину атаки на PNLD.

#databreach#cybersecurity#phishing#dataverse
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 05.08.2026
Instagram

PNLD подтвердила публикацию контактов британской полиции в даркнете

Открыть публикацию в Instagram ↗