🔍 Contexte
Publié le 3 août 2026 sur SecurityAffairs, cet article rapporte la confirmation officielle par le Police National Legal Database (PNLD) d’une violation de données affectant les forces de police et les professionnels de la justice pénale en Angleterre et au Pays de Galles.
📋 Nature de l’incident
La brèche a exposé les noms, organisations d’appartenance et adresses email professionnelles de :
- Officiers et personnels de police
- Professionnels de la justice pénale
- Partenaires gouvernementaux et clients
- Personnes ayant soumis des questions via le service public Ask the Police
Les données compromises ont été publiées sur le dark web. Aucun mot de passe ni identifiant de sécurité n’a été compromis selon le PNLD.
🎯 Impact et périmètre
Le PNLD recensait 108 429 inscriptions policières dans son bilan annuel 2025-26, donnant une indication de la base d’utilisateurs potentiellement affectée. Le nombre exact de victimes n’a pas été divulgué. L’incident crée deux catégories de risques distincts :
- Les officiers nommés sont exposés à du phishing ciblé
- Les membres du public ayant contacté la police via Ask the Police voient ce fait rendu visible sur des forums criminels
🕵️ Attribution et investigation
Le groupe d’extorsion ExfilSquad a listé le PNLD sur son site de fuite le 26 juillet, bien que le PNLD n’ait pas officiellement attribué l’incident à ce groupe. La National Crime Agency (NCA) et des entreprises privées de cybersécurité participent à l’enquête. L’incident a été signalé à l’ICO (Information Commissioner’s Office).
🛠️ Hypothèse technique
La société VenariX a analysé des échantillons associés à 11 des 15 victimes revendiquées par ExfilSquad et identifié des structures cohérentes avec Microsoft Dataverse. L’hypothèse principale pointe vers des portails Microsoft Power Pages mal configurés, où des paramètres de permissions trop permissifs sur les tables exposeraient les données aux utilisateurs anonymes via la Power Pages Web API ou des flux OData legacy.
Flux d’attaque supposé :
- Portail Power Pages public
- Rôle web « Anonymous Users »
- Permission de table trop large
- API Web Power Pages ou flux OData legacy
- Export de données Dataverse
Le PNLD utilise Microsoft Power Platform (mentionné dans le bilan 2023-24) et son avis de violation référence des assets sur le domaine content.powerapps.com. Cette hypothèse reste non confirmée comme cause racine.
📰 Nature de l’article
Article de presse spécialisée relatant une annonce d’incident confirmée, combinant les déclarations officielles du PNLD et l’analyse technique de VenariX sur un pattern de campagne potentiel impliquant ExfilSquad.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ExfilSquad (cybercriminal) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1530 — Data from Cloud Storage (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1078.001 — Valid Accounts: Default Accounts (Defense Evasion)
- T1213 — Data from Information Repositories (Collection)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ securityaffairs.com — source non référencée (0pts)
- ✅ 5738 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ExfilSquad (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://securityaffairs.com/196525/data-breach/pnld-confirms-data-breach-affecting-uk-police-and-justice-staff.html