VMTech
Razgovarajmo

PNLD potvrdio objavljivanje službenih kontakata na dark vebu

PNLD potvrdio objavljivanje službenih kontakata na dark vebu

Police National Legal Database (PNLD) potvrdio je da su imena, organizacije i poslovne imejl adrese policijskih službenika, policijskog osoblja, stručnjaka iz krivičnog pravosuđa, državnih partnera i korisnika kompromitovani i objavljeni na dark vebu. Incident je identifikovan 26. jula 2026, ali do 3. avgusta nije objavljen broj pogođenih osoba niti količina preuzetih podataka.

Izložena su i pojedina imena i imejl adrese građana koji su slali pitanja putem usluge Ask the Police. Britanske državne smernice upozoravaju da takvi podaci mogu učiniti fišing poruke usmerene na imenovane službenike uverljivijim. PNLD, međutim, navodi da nema dokaza da su kompromitovane lozinke ili drugi bezbednosni akreditivi.

Šta PNLD jeste, a šta nije

PNLD pruža pravne informacije, proizvode i usluge policijskim snagama i organizacijama krivičnog pravosuđa u Ujedinjenom Kraljevstvu. Nije Police National Computer niti Police National Database, ne služi za evidentiranje krivičnih dela i ne čuva poverljive podatke o žrtvama, svedocima ili prestupnicima.

Organizacija je kontaktirala pogođene institucije, dok su korisnici Ask the Police dobili obaveštenje i smernice imejlom. O incidentu su obavešteni Information Commissioner's Office (ICO) i National Crime Agency (NCA), sa kojom PNLD sarađuje uz specijalizovane organizacije za sajber bezbednost.

Godišnji pregled PNLD-a za 2025–26 navodi 108.429 policijskih registracija i podršku za svih 43 policijskih snaga pod nadležnošću Home Officea. Taj broj opisuje korisničku bazu i ne predstavlja broj žrtava ovog incidenta.

Veza sa Microsoft platformom još nije dokaz uzroka

PNLD je ranije naveo da baza koristi Microsoft Power Platform, a stranica sa obaveštenjem o incidentu upućivala je na resurse na domenu content.powerapps.com. To potvrđuje vezu sa platformom, ali ne pokazuje kojim putem je napadač došao do podataka.

Kompanija VenariX pregledala je uzorke povezane sa 11 od 15 navodnih žrtava grupe ExfilSquad i u svih 11 pronašla strukture usklađene sa Dataverseom. U slučaju Hjustona potvrđeno je da je javni portal vraćao zapise bez autentifikacije, a objavljeni podaci bili su usklađeni sa tim zapisima.

VenariX smatra da mogući obrazac kampanje uključuje javnu Power Pages lokaciju, široka prava uloge Anonymous Users nad Dataverse tabelama i uključen Power Pages Web API ili stari OData izvor. Ipak, nisu pronađeni PNLD endpoint, konkretna postavka dozvola, API ruta niti dnevnički zapis koji bi tu hipotezu potvrdio za ovaj incident.

ExfilSquad je 26. jula uvrstio PNLD na svoju stranicu za objavljivanje podataka, ali PNLD nije pripisao napad toj grupi. VenariX u pregledanom materijalu nije našao dokaze o ransomwareu, malveru, bočnom kretanju kroz mrežu ili iskorišćavanju softverske ranjivosti.

Praktične provere za poslovne portale

Microsoft nudi kontrolu na nivou tenant okruženja koja sprečava neautentifikovane korisnike da čitaju Dataverse podatke, uz zadržavanje mogućnosti javnog slanja obrazaca. Operateri bi trebalo da pregledaju dozvole uloge Anonymous Users, postavke Web API-ja i stare OData izvore, a zatim pristup provere iz sesije pregledača bez prijave.

Pošto stvarna imena i poslovne adrese mogu povećati uverljivost prevare, obrazac zloupotrebe pozajmljenog poverenja u sajber napadima pomaže da se rizik sagleda i izvan same tehničke konfiguracije portala. Te mere odgovaraju obrascu koji je identifikovao VenariX, ali ih ne treba predstavljati kao otklanjanje potvrđenog uzroka PNLD incidenta.

Za poslovanje je zato najvažnije paralelno sprovesti proveru javnog pristupa podacima, pripremiti zaposlene za ciljane fišing poruke i jasno razdvojiti potvrđene nalaze od istražnih hipoteza.

#databreach#cybersecurity#phishing#dataverse
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 05.08.2026
Instagram

PNLD potvrdio objavljivanje službenih kontakata na dark vebu

Otvorite objavu na Instagramu ↗