PNLD 确认数据泄露,影响英国警察和司法人员
- 浏览次数 2362
- 喜欢 0
英国警方法律数据库泄露事件暴露了警员的姓名和工作邮箱,增加了钓鱼风险。NCA 正在调查中。
Police National Legal Database(PNLD),即英格兰和威尔士所有43个内政部警察部队使用的法律参考系统,已确认一起数据泄露事件,导致警员、工作人员和刑事司法专业人士的联系方式被曝光并在暗网上发布。此次泄露还波及了同一平台上的公共问答服务 Ask the Police。国家犯罪局(NCA)已参与调查。
"包括警员、工作人员以及其他刑事司法专业人士、政府合作伙伴和客户的姓名、组织和工作邮箱地址在内的信息已被泄露并在暗网上发布。"数据泄露通知中写道。"没有证据表明密码或其他安全凭证已被泄露。"
英国警方正在国家犯罪局(NCA)和私营网络安全公司的协助下调查此安全漏洞。
PNLD 在其2025-26年度摘要中报告了108,429个警察注册用户,这在一定程度上反映了受影响的潜在用户群规模,不过 PNLD 尚未披露泄露数据集中实际包含多少人。没有受害者数量,没有入侵开始的时间线,也没有关于数据被窃取数量的声明。
"该数据安全事件主要影响了托管 Ask the Police 网站的 Police National Legal Database(PNLD)。"通知继续写道。"因此,一些先前向 Ask the Police 提交过问题的用户的姓名和邮箱地址已在暗网上发布。"
Ask the Police 是一项面向公众的服务,任何人都可以向警方提交问题。这些提交者的姓名和邮箱与警员的工作联系方式一同被曝光,产生了两种不同的风险类别:被点名的警员现在更容易受到针对性钓鱼攻击,而曾联系过警方服务的公众成员,其这一事实已在犯罪论坛上公开可见。
"PNLD 还向英国警察部队和刑事司法组织提供法律信息、产品和服务;它不是一个犯罪记录系统,也不保存与受害者、证人或罪犯相关的机密信息。"通知总结道。
所有受影响的组织均已得到及时通知并获得了指导,该事件也已报告给英国信息专员办公室(ICO)。
勒索组织 ExfilSquad 于7月26日将 PNLD 列入其泄露网站,不过 PNLD 尚未将该事件归因于该组织。
网络安全公司 VenariX 审查了与 ExfilSquad 声称的15个受害者中11个相关的样本,发现所有样本的结构都与 Microsoft Dataverse 一致,这指向一种可能的活动模式,涉及配置错误的 Microsoft Power Pages 门户,这些面向公众的站点上,过于宽松的表访问设置可能允许任何访问页面的人无需登录即可查看数据。
PNLD 的2023-24年度摘要指出该数据库使用了 Microsoft Power Platform 技术,而泄露通知页面引用了 Microsoft 的 content.powerapps.com 域上的资产,这印证了平台关联性。话虽如此,PNLD 的通知和 VenariX 的报告均未确认 PNLD 特定的端点、权限设置或访问路径,因此 Power Pages 的假设仍然只是一个假设:一个与证据一致的假设,而非已确认的根本原因。
"审查后的数据最符合从公共 Microsoft Power Pages 门户提取的特征,这些门户被配置为允许匿名用户读取 Dataverse 记录。"VenariX 表示。"Microsoft 记录显示,Power Pages 可以通过其门户 Web API 使用 /_api/<EntitySetName> 路由暴露 Dataverse 表,而访问权限由通过 Web 角色分配的表权限控制。"
一个可能的流程是:
公共 Power Pages 门户 → 匿名用户 Web 角色 → 宽泛的表权限 → Power Pages Web API 或旧版 OData 源 → Dataverse 数据导出
对于任何运行 Microsoft Power Pages 的组织:VenariX 建议审查匿名用户表权限、Web API 设置和旧版 OData 源,然后从未经身份验证的浏览器会话验证访问权限。Microsoft 提供了一个租户级控制,可以阻止未经身份验证的用户读取 Dataverse 数据,同时仍允许公开表单提交。这种配置本应在部署前就进行验证,而不是在泄露之后。
联系方式被曝光的警员和工作人员应警惕利用其姓名、组织和工作邮箱进行的针对性钓鱼攻击,而这正是现在暗网上可获取的精确组合。