Meer dan 100.000 politieagenten, professionals in strafrecht en andere gebruikers hebben hun contactgegevens onthuld gekregen na een cyberaanval op de Police National Legal Database (PNLD), een juridische referentiedienst die door politiediensten in Engeland en Wales wordt gebruikt. De organisatie zegt dat het lek contactgegevens heeft beïnvloed, maar geen operationele politiegegevens of vertrouwelijke zaken heeft blootgesteld.
PNLD bevestigde het incident op 26 juli te hebben ontdekt en is sindsdien een onderzoek gestart met hulp van externe cybersecurityspecialisten en de National Crime Agency (NCA). Het Information Commissioner’s Office (ICO) is ook op de hoogte gebracht, en organisaties waarvan het personeel gebruikmaakt van de dienst zijn op de hoogte gebracht van het incident.
Volgens PNLD omvat de gecompromitteerde informatie namen, e-mailadressen en organisatorische affiliaties van politieagenten, politiepersoneel, professionals uit het strafrecht en overheidspartners die het platform gebruiken. De organisatie zei ook dat contactgegevens die via haar openbare Ask the Police-website werden ingediend door leden van het publiek die vragen stuurden, tot de getroffen gegevens behoorden.
De dienst benadrukte dat zij geen vertrouwelijke dossiers opslaat met betrekking tot slachtoffers, getuigen of daders en zei dat er momenteel geen bewijs is dat dit soort informatie is bezaaid. Ook werd gesteld dat onderzoekers geen signalen hebben geïdentificeerd dat wachtwoorden of andere authenticatiegegevens tijdens de inbraak zijn gecompromitteerd.
PNLD biedt juridische richtlijnen en operationeel referentiemateriaal aan alle 43 politiekorpsen van het Home Office in Engeland en Wales, evenals aan de British Transport Police, en wordt al meer dan 30 jaar gebruikt. De publiekelijk toegankelijke Ask the Police-dienst stelt het publiek in staat om politie- en juridische vragen in te dienen en publicatie van richtlijnen te raadplegen.
Nadat de inbraak openbaar werd, nam de nieuw opgerichte ExfilSquad-afpersingsgroep de verantwoordelijkheid op en publiceerde voorbeeldgegevens op de leklocatie. De groep beweert dat zij ongeveer 1,9 GB aan gegevens heeft gestolen met ongeveer 135.000 contactgegevens en heeft gedreigd extra informatie vrij te geven als aan haar eisen wordt voldaan. Die beweringen komen uitsluitend van de aanvallers en zijn niet onafhankelijk geverifieerd.
Hoewel PNLD heeft erkend dat contactinformatie werd blootgesteld, heeft het de aanval niet toegeschreven aan ExfilSquad of bekendgemaakt hoe de aanvallers toegang kregen tot haar systemen. De organisatie heeft ook niet bevestigd hoeveel gegevens de groep beweert te bezitten.
ExfilSquad is onlangs online opgedoken met claims die verschillende publieke en private organisaties betreffen, maar veel van die vermeende datalekken zijn niet bevestigd door de genoemde slachtoffers. In het geval van PNLD is de cyberaanval zelf bevestigd, terwijl onderzoekers blijven werken aan het vaststellen van de volledige omvang van het incident en het beoordelen van de juistheid van de beweringen van de dreigingsgroep over de vermeend gestolen gegevens.