Взлом британской PNLD: контакты полицейских утекли в даркнет
Британская Police National Legal Database (PNLD) — сервис, снабжающий все 43 полицейских формирования Home Office и организации системы уголовного правосудия правовой информацией — сообщила о компрометации контактных данных. Похищенная информация оказалась опубликована в даркнете.
Что утекло
В выложенных данных содержатся имена, названия организаций и рабочие адреса электронной почты сотрудников полиции, гражданского персонала, специалистов уголовного правосудия, государственных партнёров и клиентов. Инцидент был выявлен 26 июля. Пострадали и некоторые пользователи сервиса Ask the Police — их имена и адреса тоже оказались в утечке.
По оценке британских властей, именно такая связка (имя конкретного офицера плюс его почта) делает фишинговые письма убедительнее. PNLD подчёркивает, что признаков компрометации паролей или иных учётных данных нет. Важно и то, чем PNLD не является: это не Police National Computer и не Police National Database, здесь не ведётся учёт преступлений и не хранятся конфиденциальные сведения о потерпевших, свидетелях или подозреваемых.
Открытых деталей мало
По состоянию на 3 августа PNLD так и не раскрыла, сколько людей затронуто, когда началось вторжение, сколько длился доступ и какой объём данных был похищен. Для сравнения: в годовом отчёте за 2025-26 упоминаются 108 429 полицейских регистраций, но это размер аудитории, а не число жертв утечки.
Сервис уведомил регулятора ICO, работает с National Crime Agency и профильными специалистами по кибербезопасности, а также связался со всеми затронутыми организациями.
Версия про Power Pages
Известно, что PNLD построена на Microsoft Power Platform, а страница уведомления ссылалась на ресурсы в домене content.powerapps.com. Это подтверждает связь с платформой, но не объясняет, как именно злоумышленник получил данные.
Аналитики VenariX изучили образцы для 11 из 15 жертв, заявленных группой ExfilSquad, и во всех случаях нашли структуры, характерные для Dataverse. Наиболее вероятный сценарий, по их оценке, — публичный сайт Power Pages с чрезмерно широким доступом анонимных пользователей к таблицам Dataverse через Web API или устаревший OData-канал. В одном из случаев публичный портал действительно возвращал записи без всякой аутентификации.
Однако применительно именно к PNLD это пока гипотеза: ни в уведомлении, ни в отчёте VenariX не назван конкретный уязвимый эндпоинт или настройка. Признаков программ-вымогателей, вредоносного ПО, бокового перемещения или эксплуатации уязвимости в изученных материалах не нашли. ExfilSquad внесла PNLD в свой сайт утечек 26 июля, но сама PNLD атаку этой группе официально не приписывает.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.