ΑρχικήSecurityPNLD Breach: Διέρρευσαν στοιχεία 114.000 αστυνομικών στο dark web

PNLD Breach: Διέρρευσαν στοιχεία 114.000 αστυνομικών στο dark web

Το PNLD breach (Police National Legal Database) αποτελεί μία από τις σοβαρότερες παραβιάσεις δεδομένων που έχουν πλήξει τις βρετανικές αρχές επιβολής του νόμου τα τελευταία χρόνια. Σύμφωνα με επίσημη ανακοίνωση, ονόματα, οργανισμοί και εργασιακές διευθύνσεις email αστυνομικών, κυβερνητικών υπαλλήλων και επαγγελματιών ποινικής δικαιοσύνης εκτέθηκαν και δημοσιεύθηκαν στο dark web, θέτοντας σε κίνδυνο χιλιάδες άτομα που εργάζονται στον τομέα της δημόσιας ασφάλειας στη Βρετανία.

Δείτε επίσης: Proton Data Breach Observatory: Ενημερώνει μόλις τα προσωπικά σας δεδομένα εμφανιστούν στο Dark Web

PNLD breach - διαρροή δεδομένων αστυνομικών στο dark web
PNLD Breach: Διέρρευσαν στοιχεία 114.000 αστυνομικών στο dark web

Η παραβίαση εντοπίστηκε στις 26 Ιουλίου 2026, όταν η ομάδα ExfilSquad ανέβασε τα κλεμμένα δεδομένα σε ιστότοπο διαρροών στο dark web. Τα εκτεθειμένα δεδομένα αφορούν περισσότερους από 114.000 συνδρομητές του PNLD, καθώς και 2.615 υπαλλήλους της CPS (Crown Prosecution Service), 617 υπαλλήλους του Home Office, 588 στελέχη της NCA (National Crime Agency) και 402 υπαλλήλους του Υπουργείου Άμυνας. Επιπλέον, περίπου 21.000 διευθύνσεις email πολιτών που είχαν υποβάλει ερωτήσεις μέσω της υπηρεσίας Ask the Police εκτέθηκαν επίσης, ενώ το συνολικό αρχείο διαρροής εκτιμάται σε περίπου 1,9 GB αποσυμπιεσμένο.

Το PNLD είναι μια υπηρεσία νομικής πληροφόρησης που εξυπηρετεί τις αστυνομικές δυνάμεις και τους οργανισμούς ποινικής δικαιοσύνης σε ολόκληρη την Αγγλία και την Ουαλία. Σημαντικό είναι να διευκρινιστεί ότι δεν πρόκειται για τον Police National Computer ή την Police National Database, δεν αποτελεί σύστημα καταγραφής εγκλημάτων και δεν διατηρεί εμπιστευτικές πληροφορίες για θύματα, μάρτυρες ή δράστες. Ωστόσο, η έκθεση εργασιακών στοιχείων επικοινωνίας αστυνομικών δημιουργεί σοβαρούς κινδύνους, καθώς μπορεί να χρησιμοποιηθεί για στοχευμένες επιθέσεις phishing εναντίον αξιωματικών.

PNLD breach: Τεχνική ανάλυση και το ρόλο του Microsoft Power Platform

Η σελίδα ανακοίνωσης παραβίασης του PNLD αναφερόταν σε assets που φιλοξενούνται στον τομέα content.powerapps.com της Microsoft, επιβεβαιώνοντας τη σύνδεση με το Microsoft Power Platform. Το PNLD είχε δηλώσει στην ετήσια έκθεσή του για το 2023-24 ότι η βάση δεδομένων χρησιμοποιεί τεχνολογία Microsoft Power Platform. Η εταιρεία κυβερνοασφάλειας VenariX ανέλυσε δείγματα που σχετίζονται με 11 από τα 15 θύματα που ισχυρίστηκε η ExfilSquad και εντόπισε δομές συνεπείς με το Dataverse σε όλες τις περιπτώσεις.

Η VenariX αξιολόγησε ότι η πιθανότερη διαδρομή επίθεσης σε επίπεδο καμπάνιας ήταν ένας δημόσιος ιστότοπος Power Pages με υπερβολικά ευρεία πρόσβαση Anonymous Users σε πίνακες Dataverse, σε συνδυασμό με ενεργοποιημένο Power Pages Web API ή παλαιό OData feed. Η τεκμηρίωση της Microsoft αναφέρει ρητά ότι η παροχή πρόσβασης στον ρόλο Anonymous Users σε έναν πίνακα καθιστά τα δεδομένα του ορατά σε οποιονδήποτε επισκέπτεται τον ιστότοπο. Αυτό σημαίνει ότι το πρόβλημα μπορεί να ήταν κυρίως ζήτημα εσφαλμένης διαμόρφωσης και ελέγχου πρόσβασης, και όχι απαραίτητα εκμετάλλευση κάποιου zero-day exploit ή παράκαμψη ισχυρής αυθεντικοποίησης.

Στην περίπτωση του Houston (ένα από τα άλλα θύματα που ανέλυσε η VenariX), επιβεβαιώθηκε ότι ένα δημόσιο portal επέστρεφε εγγραφές χωρίς αυθεντικοποίηση και ότι αυτές οι εγγραφές ήταν συνεπείς με τα δεδομένα που δημοσίευσε η ομάδα. Ωστόσο, η VenariX τόνισε ότι τα στοιχεία δεν επιβεβαιώνουν ακόμη ότι κάθε οργανισμός επηρεάστηκε μέσω εκτεθειμένου portal Power Apps ή του ίδιου ζητήματος διαμόρφωσης. Η σύνδεση με το Power Pages παραμένει υπόθεση προς διερεύνηση και όχι επιβεβαιωμένη αιτία της παραβίασης του PNLD.

Δείτε επίσης: FortiBleed Foreign Office: Credentials του UK στο Dark Web

PNLD Breach: Διέρρευσαν στοιχεία 114.000 αστυνομικών στο dark web

PNLD breach: Αντίκτυπος και αντιδράσεις των αρχών

Το PNLD επικοινώνησε με όλους τους επηρεαζόμενους οργανισμούς και τους παρείχε περαιτέρω πληροφορίες και καθοδήγηση. Οι επηρεαζόμενοι χρήστες της υπηρεσίας Ask the Police έλαβαν ήδη email με σχετικές πληροφορίες. Η υπηρεσία ενημέρωσε το Information Commissioner’s Office (ICO) και συνεργάζεται με την National Crime Agency (NCA) και εξειδικευμένους οργανισμούς κυβερνοασφάλειας. Σημαντικό είναι ότι το PNLD δήλωσε ότι δεν υπάρχουν ενδείξεις ότι κωδικοί πρόσβασης ή άλλα διαπιστευτήρια ασφαλείας έχουν παραβιαστεί.

Η ομάδα ExfilSquad ανέλαβε επίσης την ευθύνη για παραβίαση του Department for Education (DfE), με αναφορές που περιγράφουν περίπου 607.000 εγγραφές από portals help-desk και Turing Scheme. Το DfE δήλωσε ότι δεν εμπλέκονται τραπεζικά στοιχεία ή ιδιαίτερα ευαίσθητα δεδομένα. Η VenariX δεν βρήκε στοιχεία ανάπτυξης ransomware, χρήσης malware ή πλευρικής κίνησης στο δίκτυο, γεγονός που υποδηλώνει ότι πρόκειται για επίθεση εξαγωγής δεδομένων και εκβιασμού, και όχι κλασική επίθεση κρυπτογράφησης.

Το περιστατικό εντάσσεται σε ένα ευρύτερο μοτίβο εκθέσεων cloud εφαρμογών και portals, όπου εσφαλμένοι έλεγχοι πρόσβασης ή δημόσια εκτεθειμένα low-code components οδηγούν σε μαζική εξαγωγή δεδομένων αντί για κλασική κρυπτογράφηση με malware. Αυτό αντικατοπτρίζει μια αυξανόμενη τάση στον χώρο των κυβερνοεπιθέσεων, όπου οι επιτιθέμενοι εκμεταλλεύονται εσφαλμένες ρυθμίσεις σε cloud πλατφόρμες για να αποκτήσουν πρόσβαση σε μεγάλες ποσότητες δεδομένων χωρίς να χρειαστεί να παρακάμψουν ισχυρά συστήματα αυθεντικοποίησης.

Πρακτικές συστάσεις για προστασία από παραβιάσεις τύπου PNLD breach

Η VenariX συνιστά στους operators του Power Pages να ελέγξουν τα δικαιώματα πίνακα Anonymous Users, τις ρυθμίσεις Web API και τα παλαιά OData feeds, και στη συνέχεια να επαληθεύσουν την πρόσβαση από μη αυθεντικοποιημένη περίοδο σύνδεσης browser. Η Microsoft παρέχει έλεγχο διακυβέρνησης σε επίπεδο tenant που αποκλείει τους μη αυθεντικοποιημένους χρήστες από την ανάγνωση δεδομένων Dataverse, ενώ εξακολουθεί να επιτρέπει τις δημόσιες υποβολές φορμών. Αυτά τα μέτρα αντιμετωπίζουν το μοτίβο διαμόρφωσης που εντόπισε η VenariX, και όχι μια επιβεβαιωμένη βασική αιτία για το PNLD.

Για οργανισμούς που χρησιμοποιούν παρόμοιες πλατφόρμες, οι βασικές συστάσεις περιλαμβάνουν: έλεγχο δημόσιων low-code εφαρμογών για ανώνυμη πρόσβαση, ανοιχτούς πίνακες και εκτεθειμένα APIs, ιδιαίτερα σε περιβάλλοντα Power Pages/Dataverse· περιορισμό των ανώνυμων χρηστών στο ελάχιστο δυνατό σύνολο δεδομένων και απενεργοποίηση αχρησιμοποίητων APIs, feeds και connectors· παρακολούθηση για μοτίβα μαζικής εξαγωγής και ασυνήθιστη πρόσβαση σε πίνακες που υποστηρίζονται από portals, ιδιαίτερα όπου μεγάλα σύνολα δεδομένων επαφών μπορούν να υποβληθούν σε ερωτήματα χωρίς αυθεντικοποίηση· εναλλαγή και έλεγχο μυστικών, service principals και ενσωματώσεων που συνδέονται με εκτεθειμένα portals, ακόμα και αν δεν επιβεβαιωθεί παραβίαση κωδικών πρόσβασης.

Δείτε επίσης: Eurail data breach: Τα κλεμμένα στοιχεία πωλούνται στο dark web

Εικόνα άρθρου: Mount Royal University Data Breach Confirmed After June Cyberattack Exposes Student and Employee Fil

Το PNLD, από την πλευρά του, δεν έχει αποδώσει δημοσίως την επίθεση στην ομάδα ExfilSquad, ενώ από τις 3 Αυγούστου 2026 δεν είχε αποκαλύψει δημοσίως πόσα άτομα επηρεάστηκαν, πότε ξεκίνησε η εισβολή, πόσο διήρκεσε η πρόσβαση ή πόσες πληροφορίες εκλάπησαν. Η έλλειψη διαφάνειας σε αυτά τα κρίσιμα ζητήματα έχει προκαλέσει ανησυχία στην κοινότητα κυβερνοασφάλειας, καθώς η έγκαιρη και πλήρης αποκάλυψη είναι απαραίτητη για την προστασία των επηρεαζόμενων ατόμων και οργανισμών. Η υπόθεση αναδεικνύει για μια ακόμη φορά πόσο κρίσιμη είναι η σωστή διαμόρφωση cloud υπηρεσιών, ιδιαίτερα όταν αυτές χρησιμοποιούνται από ευαίσθητους δημόσιους φορείς.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS