Mais de 100.000 policiais, profissionais de justiça criminal e outros usuários tiveram suas informações de contato expostas após um ciberataque ao Police National Legal Database (PNLD), um serviço de referência jurídica utilizado por forças policiais em toda a Inglaterra e País de Gales. A organização afirma que a violação afetou detalhes de contato, mas não expôs dados operacionais de policiamento nem informações confidenciais do caso.

 

 

O PNLD confirmou que detectou o incidente em 26 de julho e desde então iniciou uma investigação com assistência de especialistas externos em cibersegurança e da Agência Nacional de Crimes (NCA). O Escritório do Comissário de Informação (ICO) também foi notificado, e organizações cujos funcionários utilizam o serviço foram informadas sobre o incidente.

De acordo com o PNLD, as informações comprometidas incluem nomes, endereços de e-mail e afiliações organizacionais pertencentes a policiais, funcionários policiais, profissionais de justiça criminal e parceiros governamentais que utilizam a plataforma. A organização também afirmou que os dados afetados foram enviados por meio do site público Ask the Police, por membros do público que enviaram perguntas.

O serviço ressaltou que não armazena registros confidenciais relacionados a vítimas, testemunhas ou infratores e afirmou que atualmente não há evidências de que esse tipo de informação tenha sido acessado. Também afirmou que os investigadores não identificaram sinais de que senhas ou outras credenciais de autenticação foram comprometidas durante a invasão.

O PNLD fornece orientação jurídica e material de referência operacional para todas as 43 forças policiais do Home Office na Inglaterra e País de Gales, bem como para a Polícia de Transporte Britânica, e está em uso há mais de 30 anos. Seu serviço público Ask the Police permite que membros do público apresentem perguntas policiais e jurídicas e acessem orientações publicadas.

Após a violação se tornar pública, o recém-criado grupo de extorsão ExfilSquad assumiu a responsabilidade e publicou registros de amostras em seu local de vazamento. O grupo alega ter roubado aproximadamente 1,9 GB de dados contendo cerca de 135.000 registros de contato e ameaçou divulgar informações adicionais a menos que suas exigências sejam atendidas. Essas alegações têm origem exclusivamente nos atacantes e não foram verificadas de forma independente.

Embora a PNLD tenha reconhecido que informações de contato foram expostas, não atribuiu o ataque ao ExfilSquad nem divulgou como os atacantes tiveram acesso aos seus sistemas. A organização também não confirmou a quantidade de dados que o grupo afirma possuir.

O ExfilSquad surgiu recentemente online com alegações envolvendo várias organizações dos setores público e privado, mas muitas dessas supostas violações não foram confirmadas pelas vítimas nomeadas. No caso do PNLD, o próprio ataque cibernético foi confirmado, enquanto os investigadores continuam trabalhando para determinar a extensão total do incidente e avaliar a precisão das alegações do grupo de ameaça sobre os dados supostamente roubados.

Deixar uma resposta