Данные британской полиции утекли в даркнет | Утечка PNLD – Veri Sızıntısı

Данные британской полиции утекли в даркнет

В результате утечки из Национальной юридической базы данных полиции (PNLD) были раскрыты имена и адреса электронной почты офицеров полиции, правительственных чиновников и работников юстиции. Данные опубликованы в даркнете.

Британская полицейская фуражка лежит рядом с клавиатурой компьютера, символизируя новость об утечке данных PNLD.

Что произошло

Национальная юридическая база данных полиции (PNLD), предоставляющая правовую информацию полицейским силам и судебным органам Великобритании, подтвердила факт серьезной утечки данных. В ходе инцидента, выявленного 26 июля, стало известно, что данные учреждения были опубликованы в даркнете. Утечка затрагивает конфиденциальную контактную информацию сотрудников полиции, государственных служащих и других лиц, связанных с организацией.

PNLD особо подчеркнула, что эта база данных не является системой регистрации преступлений и не содержит конфиденциальной информации о жертвах, свидетелях или правонарушителях. Организация функционирует как вспомогательная платформа, предлагающая юридическую информацию, продукты и услуги полицейским силам и организациям уголовного правосудия Великобритании. Этот инцидент вновь привлек внимание к уязвимостям в инфраструктуре безопасности и рискам, которым подвергаются данные государственных служащих. Среди недавнего всплеска Новости об утечках данных эта атака, нацеленная на государственное учреждение, выделяется своим характером.

Какие данные были украдены

Данные, полученные киберпреступниками и опубликованные в даркнете, сосредоточены на корпоративной идентификационной информации, а не на личных данных. Утекшая информация включает:

  • Полные имена: Имена и фамилии пострадавших лиц.
  • Информация об организации: Название учреждения или организации, в которой они работают.
  • Рабочие адреса электронной почты: Корпоративные адреса электронной почты.

В своем заявлении PNLD отметила, что нет никаких доказательств компрометации паролей или других учетных данных. Однако даже утечка таких данных, как имена и рабочие адреса электронной почты, несет серьезные риски. Как отметило правительство Великобритании, такие данные могут быть использованы для организации очень убедительных и персонализированных фишинговых атак.

Как произошла атака

PNLD еще не обнародовала технические подробности о том, как именно была осуществлена атака. Однако сведения об технологической инфраструктуре учреждения и анализ, проведенный фирмами по кибербезопасности, дают важные подсказки о потенциальном источнике атаки.

В годовом отчете PNLD за 2023-24 годы указывалось, что база данных использует технологию Microsoft Power Platform. Наличие на веб-странице с уведомлением об утечке ресурсов, связанных с доменом Microsoft content.powerapps.com, подтвердило эту связь. Хотя это не объясняет, как злоумышленник получил данные, это указывает на то, что вектор атаки может быть связан с этой платформой.

Анализ, проведенный фирмой по кибербезопасности VenariX, проливает дополнительный свет на вероятный путь атаки. Фирма изучила образцы данных, используемые в аналогичных атаках, которые показали согласованность со структурами Microsoft Dataverse. Согласно гипотезе VenariX, атака, скорее всего, была вызвана ошибкой конфигурации, включающей следующие шаги:

  • Общедоступный сайт Power Pages предоставлял широкий доступ к таблицам Dataverse роли «Анонимные пользователи».
  • На сайте был включен веб-API Power Pages или устаревший канал OData.

Собственная документация Microsoft подтверждает эту теорию. Согласно документам, предоставление роли «Анонимные пользователи» доступа к таблице делает ее данные видимыми для любого посетителя сайта. Интерфейс веб-API также возвращает данные на основе разрешений этой роли. Эта ситуация могла позволить запрашивать конфиденциальные данные без аутентификации.

Однако ни официальное уведомление PNLD, ни отчет VenariX не выявили конкретную конечную точку, настройку разрешений или маршрут API, специфичные для PNLD. Таким образом, связь с Power Pages на данный момент остается сильной гипотезой, требующей проверки, а не доказанным фактом об утечке.

Кто пострадал

Утечка затронула множество профессионалов с различных уровней системы правосудия и безопасности Великобритании. Группы, чьи данные были раскрыты, включают:

  • Офицеры полиции и сотрудники полиции
  • Специалисты в области уголовного правосудия
  • Сотрудники правительственных партнерских организаций
  • Клиенты PNLD
  • Некоторые лица, задававшие вопросы через функцию «Спроси полицию» (Ask the Police)

PNLD еще не раскрыла общее число людей, пострадавших от утечки. В годовом отчете учреждения за 2025-26 годы упоминается о 108 429 регистрациях полицейских и поддержке всех 43 полицейских управлений. Однако эта цифра отражает общую пользовательскую базу платформы, а не число жертв утечки.

Что вы можете сделать

Если вы считаете, что пострадали от этой утечки, или работаете в подобном учреждении, вам следует быть особенно осторожными в отношении фишинговых атак. Злоумышленники могут использовать украденные имена, должности и информацию об организациях для создания очень убедительных электронных писем. Эти письма могут выглядеть так, как будто они пришли от коллеги или начальника, и могут запрашивать пароли, личную информацию или файлы.

  • Будьте скептичны к электронным письмам: Не переходите по ссылкам и не загружайте вложения из неожиданных или подозрительных писем, даже если они, кажется, от знакомого вам человека.
  • Проверяйте информацию: Всегда подтверждайте любые конфиденциальные запросы, полученные по электронной почте (например, сброс пароля, денежный перевод), через другой канал связи, например, по телефону.
  • Проверяйте адрес отправителя: Убедитесь, что адрес электронной почты правильный. Злоумышленники часто используют поддельные адреса с незначительными изменениями, такими как замена одной буквы.

Что говорит компания

PNLD объявила о принятии ряда мер после инцидента. Учреждение связалось со всеми затронутыми организациями, чтобы предоставить им информацию и рекомендации. Пользователи, пострадавшие через сервис «Спроси полицию», также были уведомлены напрямую по электронной почте.

В рамках юридических процедур об инциденте было сообщено в Управление комиссара по информации (ICO), орган по защите данных Великобритании. Кроме того, было заявлено, что расследование ведется в сотрудничестве с Национальным агентством по борьбе с преступностью (NCA) и специализированными организациями по кибербезопасности. По состоянию на 3 августа 2026 года PNLD еще не обнародовала критически важную информацию, такую как время начала и продолжительность вторжения, а также объем похищенных данных.

Источник

https://thehackernews.com/2026/08/pnld-breach-exposes-uk-police-and.html

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.