🔍 Contexte

Publié le 3 août 2026 sur SecurityAffairs, cet article rapporte la confirmation par le Police National Legal Database (PNLD) d’une violation de données affectant l’ensemble des 43 forces de police du Home Office en Angleterre et au Pays de Galles.

📋 Nature de l’incident

Les données exposées comprennent :

  • Noms, organisations et adresses email professionnelles de policiers, personnels et professionnels de la justice pénale
  • Données de soumetteurs du service public Ask the Police (hébergé sur la même plateforme)

Le PNLD comptait 108 429 inscriptions policières en 2025-26. Aucun mot de passe ni identifiant de sécurité n’aurait été compromis selon la notice officielle. Le nombre exact de victimes n’a pas été divulgué.

🎯 Acteur de la menace

Le groupe d’extorsion ExfilSquad a listé PNLD sur son site de fuite le 26 juillet 2026. Le PNLD n’a pas officiellement attribué l’incident à ce groupe.

🛠️ Vecteur technique suspecté

La société de cybersécurité VenariX a analysé des échantillons associés à 11 des 15 victimes revendiquées par ExfilSquad et identifié une structure cohérente avec Microsoft Dataverse. La chaîne d’attaque hypothétique :

Portail Power Pages public → Rôle web Anonymous Users → Permission de table trop permissive → Web API Power Pages ou flux OData legacy → Export de données Dataverse

Le PNLD utilise Microsoft Power Platform (confirmé dans le résumé annuel 2023-24) et la page de notification référence des assets sur le domaine content.powerapps.com. Cette hypothèse reste non confirmée comme cause racine officielle.

⚠️ Impact et risques

  • Agents exposés : vulnérables au phishing ciblé (nom + organisation + email professionnel disponibles sur le dark web)
  • Public : les soumetteurs d’Ask the Police ont leur interaction avec la police rendue visible sur des forums criminels
  • Incident signalé à l’ICO (Information Commissioner’s Office) et enquête conduite par la National Crime Agency (NCA)

📰 Type d’article

Article de presse spécialisée rapportant un incident de violation de données confirmé, combinant la notice officielle de la victime et l’analyse technique d’un tiers (VenariX).

🧠 TTPs et IOCs détectés

Acteurs de menace

  • ExfilSquad (cybercriminal) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

🟡 Indice de vérification factuelle : 35/100 (moyenne)

  • ⬜ securityaffairs.com — source non référencée (0pts)
  • ✅ 6448 chars — texte complet (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : ExfilSquad (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://securityaffairs.com/196525/data-breach/pnld-confirms-data-breach-affecting-uk-police-and-justice-staff.html

🖴 Archive : https://web.archive.org/web/20260806073018/https://securityaffairs.com/196525/data-breach/pnld-confirms-data-breach-affecting-uk-police-and-justice-staff.html