PNLD Veri İhlali: İngiltere Polis Memurlarının Bilgileri Sızdırıldı – Veri Sızıntısı

İngiltere Polisi ve Adalet Sistemi Veri İhlalini Doğruladı

İngiltere ve Galler'deki polis teşkilatlarının kullandığı yasal veritabanı PNLD, siber saldırıya uğradı. Polis memurları, personel ve adalet sistemi çalışanlarının isim ve e-posta adresleri dark web'de yayınlandı. Ulusal Suç Ajansı soruşturma başlattı.

İngiltere polis şapkası, arkasında belirsiz bir sunucu odası ve veri akışı grafikleri.

Ne Oldu

İngiltere ve Galler'deki 43 polis teşkilatının tamamı tarafından kullanılan kritik bir yasal referans sistemi olan Polis Ulusal Hukuk Veritabanı (PNLD), ciddi bir veri ihlaline uğradığını doğruladı. Yapılan resmi açıklamaya göre, siber saldırganlar sistemden elde ettikleri verileri dark web üzerinde yayınladı. İhlal, sadece polis teşkilatını değil, aynı zamanda PNLD platformu üzerinde barındırılan ve halka açık bir soru-cevap hizmeti olan "Ask the Police" (Polise Sor) servisini de etkiledi. Olayın ciddiyeti üzerine, Birleşik Krallık'ın en üst düzey siber suç birimi olan Ulusal Suç Ajansı (NCA) devreye girerek kapsamlı bir soruşturma başlattı.

PNLD, polis memurlarının ve adli personelin yasal prosedürler, mevzuat ve en iyi uygulamalar hakkında güncel bilgilere eriştiği merkezi bir kaynaktır. Bu sistemin hedef alınması, doğrudan kolluk kuvvetlerinin operasyonel altyapısına yönelik bir saldırı niteliği taşıyor. İhlalin, kurum içi iletişim ve personel güvenliği üzerinde zincirleme etkiler yaratmasından endişe ediliyor. Soruşturma, NCA'nın yanı sıra özel siber güvenlik firmalarının da katılımıyla çok yönlü olarak sürdürülüyor.

Ele Geçirilen Veriler

PNLD tarafından yapılan veri ihlali bildirimine göre, sızdırılan bilgiler oldukça hassas bir kitleye ait. Ele geçirilen veriler arasında polis memurları, idari personel, adalet sistemi profesyonelleri, hükümet ortakları ve diğer kurumsal müşterilerin tam adları, bağlı oldukları kurumlar ve kurumsal e-posta adresleri bulunuyor. Bu bilgiler, tek başlarına finansal bir değer taşımasa da, siber suçlular için son derece kıymetlidir. Özellikle oltalama (phishing) saldırıları düzenlemek için birincil malzeme olarak kullanılabilirler.

Kurum, ihlalde parolaların veya diğer güvenlik kimlik bilgilerinin ele geçirildiğine dair bir kanıt olmadığını özellikle vurguladı. Ancak, isim ve kurumsal e-posta gibi bilgilerin bir arada olması bile, siber saldırganların son derece inandırıcı ve hedefe yönelik sahte e-postalar hazırlamasına olanak tanır. Verilerin dark web'de yayınlanması, bu bilgilerin artık çeşitli suç grupları tarafından satın alınabileceği ve kötüye kullanılabileceği anlamına geliyor. Sızıntının tam boyutu hakkında ise net bir rakam verilmedi. PNLD'nin 2025-26 yıllık özetinde 108.429 polis kaydının bulunduğu belirtilse de, ihlalden etkilenen kişi sayısı resmi olarak açıklanmadı.

Saldırı Nasıl Gerçekleşti

PNLD, saldırının teknik detayları veya arkasındaki grupla ilgili resmi bir atıfta bulunmadı. Ancak, olayın zamanlaması ve siber güvenlik dünyasındaki analizler bazı ipuçları sunuyor. ExfilSquad adlı bir gasp çetesi, PNLD'yi 26 Temmuz'da kendi sızıntı sitesinde listeledi. Bu durum, saldırının arkasında bu grubun olabileceği ihtimalini güçlendiriyor.

Siber güvenlik firması VenariX, ExfilSquad'ın iddia ettiği 15 kurbandan 11'i ile ilişkili veri örneklerini inceledi. Analizler, tüm örneklerde Microsoft Dataverse ile tutarlı yapılar olduğunu ortaya koydu. Bu bulgu, saldırıların büyük olasılıkla yanlış yapılandırılmış Microsoft Power Pages portalları üzerinden gerçekleştirilen bir kampanyanın parçası olduğuna işaret ediyor. Power Pages, kurumların halka açık web siteleri oluşturmasını sağlayan bir platformdur. Eğer bu portallardaki tablo erişim izinleri aşırı gevşek ayarlanırsa, siteyi ziyaret eden herhangi bir kimse, giriş yapmadan bile hassas verilere erişebilir.

Bu teori, PNLD'nin teknolojik altyapısıyla da örtüşüyor. Kurumun 2023-24 yıllık özeti, veritabanının Microsoft Power Platform teknolojisini kullandığını belirtiyordu. Ayrıca, PNLD'nin veri ihlali bildirim sayfasının, Microsoft'un content.powerapps.com alan adındaki varlıklara referans vermesi de bu bağlantıyı doğruluyor. Yine de, ne PNLD ne de VenariX tarafından bu zafiyetin PNLD'ye özgü bir uç noktada kullanıldığına dair kesin bir onay gelmedi. Soruşturma devam ederken, saldırının büyük ihtimalle karmaşık bir hackleme operasyonundan ziyade, basit bir yapılandırma hatasından kaynaklandığı düşünülüyor.

Etkilenenler Kim

Bu veri ihlali, iki ana grubu doğrudan riske atıyor:

  • Polis Memurları ve Adalet Sistemi Çalışanları: Bu profesyoneller için en büyük tehlike, hedefli oltalama (spear phishing) saldırılarıdır. Saldırganlar, ele geçirdikleri isim, kurum ve e-posta bilgilerini kullanarak son derece ikna edici sahte e-postalar oluşturabilir. Örneğin, bir amirin veya başka bir devlet kurumunun adını kullanarak gönderilen sahte bir e-posta ile personelden hassas bilgiler talep edilebilir veya kötü amaçlı yazılım içeren bir eke tıklamaları sağlanabilir. Bu tür bir saldırının başarılı olması, polis teşkilatının iç ağlarına sızılmasına ve çok daha büyük güvenlik felaketlerine yol açabilir.
  • "Ask the Police" Hizmetini Kullanan Vatandaşlar: Bu platform, vatandaşların polise çeşitli konularda soru sormasına olanak tanıyan halka açık bir hizmettir. Bu hizmeti kullanarak soru soran kişilerin isim ve e-posta adreslerinin sızdırılması, onların polisle temas kurduğunun suç forumlarında ifşa edilmesi anlamına gelir. Sorunun içeriğine bağlı olarak bu durum, kişiler için mahremiyet ihlalinin ötesinde, şantaj, taciz veya sosyal damgalanma gibi ciddi riskler doğurabilir.

Ne Yapabilirsin

Eğer bu ihlalden etkilendiğinizi düşünüyorsanız veya genel olarak dijital güvenliğinizi artırmak istiyorsanız atabileceğiniz bazı adımlar var. Özellikle etkilenen kurumlarda çalışan personelin şu an her zamankinden daha dikkatli olması gerekiyor. Gelen e-postaların gönderici adresini dikkatle kontrol edin, beklenmedik veya şüpheli görünen e-postalardaki linklere tıklamayın ve ekleri açmayın. Şüpheli bir durumda, talebi farklı bir iletişim kanalı (örneğin telefon) üzerinden doğrulayın. Kişisel verilerinizin başka hangi olaylarda sızdırıldığını görmek için bir Veri Sizintisi Sorgulama hizmeti kullanmak, genel dijital güvenliğiniz hakkında size fikir verebilir. Vatandaşlar ise, bu sızıntıyla bağlantılı olabilecek şüpheli e-postalara veya şantaj girişimlerine karşı uyanık olmalıdır.

Şirket Ne Diyor

PNLD, yayınladığı resmi duyuruda durumu şeffaf bir şekilde ele almaya çalıştı. Duyuruda, "Polis memurları, personel ve diğer adalet sistemi profesyonelleri, hükümet ortakları ve müşterilerin isimleri, kurumları ve iş e-posta adresleri dahil olmak üzere bilgilerin ele geçirildiği ve dark web'de yayınlandığı" ifade edildi. Parola veya diğer güvenlik kimlik bilgilerinin sızdırıldığına dair bir kanıt olmadığının altı çizildi.

Ayrıca, sistemin bir suç kayıt sistemi olmadığı ve mağdurlara, tanıklara veya suçlulara ait gizli bilgileri barındırmadığı belirtilerek kamuoyunun endişeleri giderilmeye çalışıldı. PNLD, etkilenen tüm kuruluşların derhal bilgilendirildiğini, gerekli rehberliğin sağlandığını ve olayın Birleşik Krallık Bilgi Komiserliği Ofisi'ne (ICO) rapor edildiğini açıkladı.

Kaynak

https://securityaffairs.com/196525/data-breach/pnld-confirms-data-breach-affecting-uk-police-and-justice-staff.html

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.