🗓️ Contexte
Article publié le 29 juillet 2026 par The Guardian (auteurs : Dan Milmo et Vikram Dodd). L’article rapporte une double intrusion cybercriminelle ciblant deux entités gouvernementales britanniques : le Département pour l’Éducation (DfE) et la Police National Legal Database (PNLD).
🎯 Cibles et données compromises
- DfE – portail helpdesk : plus de 600 000 lignes de données volées, incluant noms complets, adresses e-mail, numéros de téléphone et intitulés de poste de parents, personnels scolaires, responsables d’établissements et fonctionnaires.
- DfE – portail Turing : un volume plus réduit de données similaires, lié au programme d’études à l’étranger.
- PNLD : 135 000 enregistrements revendiqués, incluant noms, organisations d’appartenance et adresses e-mail professionnelles d’officiers de police et personnels de la justice pénale, ainsi que des données de membres du public ayant utilisé le service « Ask the Police ». Des mots de passe d’accès au site ont également été dérobés.
🕵️ Acteur de la menace
Le groupe ExfilSquad, jusqu’alors inconnu, a revendiqué l’attaque et publié des échantillons de données sur un site de fuite (leak site). Le groupe cible au total 14 victimes et exige un paiement non précisé en échange de la non-divulgation complète des données. L’entreprise Sophos a confirmé que les échantillons semblaient légitimes. Un compte X associé au groupe a été suspendu ; l’avatar utilisé représentait un chercheur en cybersécurité précédemment ciblé par des membres du Com (écosystème de hackers anglophones natifs).
⚙️ Modalités techniques
- Aucun ransomware déployé confirmé côté DfE.
- Le vecteur d’intrusion initial n’est pas précisé dans l’article.
- La technique employée relève de l’exfiltration de données suivie d’une extorsion (double extortion sans chiffrement).
- La PNLD est hébergée par la West Yorkshire Police et accessible aux forces d’Angleterre et du Pays de Galles.
🏛️ Réponse institutionnelle
- Le gouvernement britannique collabore avec le National Cyber Security Centre (NCSC) et la National Crime Agency (NCA).
- Le DfE et la PNLD ont notifié l’Information Commissioner’s Office (ICO).
- Le DfE indique avoir pris des mesures rapides de confinement.
📰 Nature de l’article
Article de presse généraliste relatant une annonce d’incident en cours, s’appuyant sur des captures d’écran fournies par Sophos et des sources gouvernementales. But principal : informer le public sur la compromission de données sensibles gouvernementales et policières au Royaume-Uni.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ExfilSquad (cybercriminal) —
TTP
- T1530 — Data from Cloud Storage (Collection)
- T1567.002 — Exfiltration to Cloud Storage (Exfiltration)
- T1657 — Financial Theft (Impact)
- T1078 — Valid Accounts (Defense Evasion)
- T1589.002 — Gather Victim Identity Information: Email Addresses (Reconnaissance)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ theguardian.com — source non référencée (0pts)
- ✅ 5314 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ExfilSquad (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.theguardian.com/technology/2026/jul/29/department-for-education-police-hackers-cybercrime?ref=metacurity.com