Breșa PNLD: 114.000 de polițiști expuși, fără niciun CVE
Police National Legal Database (PNLD), baza de date juridică folosită de forțele de poliție din Marea Britanie, a confirmat pe 3 august 2026 că date de contact ale poliției, ale unor instituții guvernamentale și ale unor clienți au fost compromise și publicate pe dark web.
Incidentul a fost identificat pe 26 iulie 2026. Sunt afectate datele a aproximativ 114.000 de abonați PNLD — nume, adrese de email de serviciu și organizația — plus circa 21.000 de adrese de email ale unor cetățeni care folosiseră serviciul „Ask the Police".
Ce NU s-a compromis
PNLD a declarat că nu există dovezi că parole sau alte credențiale de securitate ar fi fost compromise.
De asemenea, nu există dovezi că informații confidențiale despre victime, martori sau infractori ar fi fost afectate. Baza de date conține îndrumări juridice, nu dosare operative.
Distincția e importantă și merită repetată, pentru că titlurile de presă tind să o piardă: e o scurgere de directoare de contact, nu de dosare penale.
De ce contează totuși
Un director cu numele, organizația și adresa de email de serviciu a peste 100.000 de polițiști și profesioniști din justiție este material de primă calitate pentru phishing țintit.
Un email care pare să vină de la un coleg dintr-o altă forță de poliție, cu numele și adresa corecte, trece de scepticismul obișnuit. Iar destinatarii sunt oameni cu acces la sisteme sensibile.
Riscul real al acestei breșe nu e ce s-a scurs. E ce urmează să fie construit cu ce s-a scurs.
Gruparea și revendicarea
Gruparea de extorcare ExfilSquad a revendicat incidentul. Aceeași grupare a fost asociată cu o breșă recentă la Department for Education din Marea Britanie.
ExfilSquad susține că deține 1,9 GB de date, incluzând 135.000 de înregistrări — mai mult decât cifrele confirmate oficial de PNLD. Ca de obicei în astfel de cazuri, cifra revendicată de atacator și cea confirmată de victimă nu coincid, iar prudența cere să le tratăm separat.
Cauza: configurare, nu vulnerabilitate
Analizele publicate indică o configurare greșită a unei platforme Microsoft Power Platform ca vector, nu exploatarea unei vulnerabilități software.
Merită subliniat pentru că schimbă complet lecția. Niciun scanner de vulnerabilități, niciun feed CVE și nicio politică de patchuire nu ar fi prevenit asta. Nu exista niciun CVE de prins.
Platformele low-code și no-code sunt o clasă de risc distinctă: sunt configurate frecvent de echipe care nu sunt de securitate, iar permisiunile implicite tind să fie generoase. Un chestionar de acces public, legat la o sursă de date internă, e o combinație suficientă.
Ce s-a făcut și ce înveți
Sub NIS2, entitățile din administrația publică au obligații de raportare a incidentelor semnificative în termene stricte. Un incident fără CVE și fără malware intră la fel de bine în domeniu ca unul cu exploit — criteriul e impactul, nu vectorul.
- ▸PNLD a notificat Information Commissioner’s Office (ICO) și lucrează cu National Crime Agency (NCA)
- ▸Notificarea a venit la aproximativ o săptămână după identificarea incidentului
- ▸Inventariază-ți aplicațiile low-code: cine le-a creat, ce date ating, cine le poate accesa
- ▸Tratează directoarele de contact ale angajaților ca date sensibile, nu ca informație publică
- ▸Pregătește-ți oamenii pentru valul de phishing care urmează unei breșe de acest tip — el vine, chiar dacă nu s-au scurs parole
Monitorizare CVE pentru partea pe care o poți controla
Configurările greșite cer alte instrumente. Pentru vulnerabilitățile din software-ul pe care îl rulezi, Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub și te alertează pe ce îți atinge versiunile.
