🏛️ Contexte

Source : The Register, publié le 12 août 2026. L’article rapporte les conclusions de l’ICO (Information Commissioner’s Office) suite à un incident de cybersécurité affectant ACRO (UK’s criminal records office), le bureau britannique des casiers judiciaires. L’incident avait été divulgué publiquement en avril 2023.

🔓 Déroulement de l’incident

Les attaquants ont maintenu un accès persistant au site web d’ACRO et à son CMS Kentico pendant plus de sept mois, du 5 août 2022 au 14 mars 2023, sans être détectés. La brèche n’a été découverte qu’en mars 2023, lors de l’investigation d’une attaque par injection SQL distincte ayant compromis 15 jeux d’identifiants.

Les incidents identifiés se répartissent en trois catégories :

  • Incidents sans impact sur des données personnelles
  • Incidents exposant un petit nombre d’identifiants de comptes
  • L’intrusion principale via le CMS Kentico, la plus grave

⚠️ Causes techniques et organisationnelles

  • ACRO utilisait Kentico CMS version 12.0.0 depuis septembre 2019 jusqu’en mars 2023, sans appliquer les patches et hotfixes disponibles
  • Ambiguïté de responsabilité entre ACRO et son prestataire de services managés : le fournisseur n’a appris qu’il était responsable du patching qu’en février 2020 et a continué à supposer qu’il n’était pas tenu de surveiller les mises à jour de sécurité
  • Absence de politique documentée couvrant le patching du CMS Kentico
  • Les alertes de l’antivirus Trend Micro ont été générées mais personne ne les a lues ; ACRO n’a pu identifier ni les processus ni les rôles responsables de leur traitement
  • Journalisation insuffisante rendant impossible la détermination définitive d’une exfiltration

📂 Données potentiellement exposées

Les attaquants ont stagé des données pour une possible exfiltration entre le 15 et le 16 février 2023. Les données concernées incluent :

  • Demandes de certificats de police
  • Formulaires SAR (Subject Access Request) et certificats internationaux de protection de l’enfance
  • Noms, dates de naissance, adresses
  • Numéros de sécurité sociale (National Insurance numbers)
  • Détails de passeport et permis de conduire
  • Informations bancaires
  • Données biométriques
  • Informations sur les infractions pénales et données de catégorie spéciale

ACRO a notifié 84 048 personnes, bien que les données de 10 920 individus au maximum aient été potentiellement stagées. 35 plaintes formelles ont été reçues par ACRO, et 6 plaintes par l’ICO.

⚖️ Réponse réglementaire

L’ICO a émis un réprimande formelle plutôt qu’une amende financière (pratique courante pour les organismes du secteur public afin d’éviter de ponctionner les fonds publics). La sanction maximale applicable aurait pu atteindre £17,5 millions ou 4% du chiffre d’affaires annuel mondial.

🛡️ Facteur atténuant et remédiation

La segmentation réseau d’ACRO a empêché les attaquants de se propager au-delà du CMS. Depuis l’incident, ACRO a : décommissionné l’infrastructure compromise (juin 2023), implémenté un SIEM, amélioré la visibilité et la segmentation réseau, durci les systèmes, et migré vers Salesforce Experience Cloud.

📰 Nature de l’article

Article de presse spécialisée à caractère post-mortem, basé sur le document de réprimande de l’ICO, détaillant les défaillances techniques et organisationnelles ayant conduit à une exposition de données sensibles dans un organisme gouvernemental britannique.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1074.001 — Data Staged: Local Data Staging (Collection)
  • T1190 — Exploit Public-Facing Application (SQL Injection) (Initial Access)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ theregister.com — source reconnue (liste interne) (20pts)
  • ✅ 7561 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.theregister.com/security/2026/08/12/exposed-woeful-security-at-uk-criminal-records-office-that-led-to-sensitive-data-leak/5286736