Cơ sở Dữ liệu Pháp lý Cảnh sát Quốc gia (PNLD) đã xác nhận rằng thông tin liên hệ của cảnh sát, chính phủ và khách hàng đã bị xâm phạm và công bố trên dark web.
Dữ liệu bị rò rỉ bao gồm tên, tổ chức và địa chỉ email công việc của các sĩ quan cảnh sát, nhân viên cảnh sát, chuyên gia tư pháp hình sự, đối tác chính phủ và khách hàng.
Sự cố được xác định vào ngày 26 tháng 7, cũng đã làm lộ một số tên và địa chỉ email của những người đã gửi câu hỏi qua dịch vụ "Ask the Police". Theo hướng dẫn của chính phủ Vương quốc Anh, việc lộ thông tin này có thể khiến các tin nhắn phishing nhắm vào các sĩ quan trở nên thuyết phục hơn.
PNLD cho biết: "Không có bằng chứng nào cho thấy mật khẩu hoặc các thông tin xác thực bảo mật khác bị xâm phạm."
Dịch vụ này cung cấp thông tin pháp lý, sản phẩm và dịch vụ cho các lực lượng cảnh sát Vương quốc Anh và các tổ chức tư pháp hình sự. Đây không phải là Máy tính Cảnh sát Quốc gia hay Cơ sở Dữ liệu Cảnh sát Quốc gia, không phải là hệ thống ghi chép tội phạm và không nắm giữ thông tin bí mật về nạn nhân, nhân chứng hoặc người phạm tội.
PNLD cho biết họ đã liên hệ với tất cả các tổ chức bị ảnh hưởng và cung cấp thêm thông tin cũng như hướng dẫn cho họ. Những người dùng "Ask the Police" bị ảnh hưởng đã nhận được email thông báo. Cơ quan này cũng đã báo cáo vụ việc cho Văn phòng Ủy ban Thông tin (ICO) và đang phối hợp với Cơ quan Tội phạm Quốc gia (NCA) cùng các tổ chức an ninh mạng chuyên trách.
Tính đến ngày 3 tháng 8 năm 2026, PNLD vẫn chưa công bố công khai có bao nhiêu người bị ảnh hưởng, thời điểm cuộc xâm nhập bắt đầu, quyền truy cập kéo dài bao lâu hoặc lượng thông tin bị lấy đi là bao nhiêu.
Chi tiết về vụ rò rỉ và quy mô người dùng
Thông báo vi phạm chính thức của PNLD mô tả các trường dữ liệu bị lộ nhưng không đưa ra tổng số nạn nhân. Trong bản tóm tắt thường niên 2025-26, PNLD đã báo cáo có 108.429 lượt đăng ký của cảnh sát và hỗ trợ cho tất cả 43 lực lượng cảnh sát của Bộ Nội vụ. Tuy nhiên, đây là con số về cơ sở người dùng, không phải số lượng nạn nhân của vụ vi phạm.
Trong báo cáo thường niên 2023-24, PNLD cho biết cơ sở dữ liệu này sử dụng công nghệ Microsoft Power Platform. Vào ngày 3 tháng 8 năm 2026, The Hacker News đã xác nhận rằng trang thông báo vi phạm có tham chiếu đến các tài nguyên được lưu trữ trên tên miền content.powerapps.com của Microsoft. Điều này củng cố mối liên hệ với nền tảng này nhưng chưa cho thấy cách kẻ tấn công thu thập dữ liệu.
Giả thuyết về lỗ hổng Microsoft Power Pages
VenariX đã xem xét các mẫu dữ liệu liên quan đến 11 trong số 15 nạn nhân mà nhóm ExfilSquad tuyên bố đã tấn công và tìm thấy cấu trúc nhất quán với Dataverse trong cả 11 trường hợp. Trong trường hợp của Houston, họ xác nhận rằng một cổng thông tin công cộng đã trả về các bản ghi mà không cần xác thực và những bản ghi đó khớp với dữ liệu do nhóm này công bố.
VenariX đánh giá lộ trình khả thi của chiến dịch này là thông qua một trang Power Pages công khai với quyền truy cập Anonymous Users rộng rãi vào các bảng Dataverse. Lộ trình này cũng yêu cầu một Power Pages Web API được kích hoạt hoặc nguồn cấp dữ liệu OData cũ.
Tài liệu của Microsoft cho biết việc cấp quyền truy cập cho vai trò Anonymous Users vào một bảng sẽ khiến dữ liệu của bảng đó hiển thị với bất kỳ ai truy cập trang web. Tài liệu Web API của hãng cũng nêu rõ rằng giao diện /_api tuân theo các quyền của bảng được gắn với mỗi vai trò web.
VenariX cho biết bằng chứng "vẫn chưa xác nhận rằng mọi tổ chức đều bị ảnh hưởng thông qua một cổng Power Apps bị lộ hoặc cùng một lỗi cấu hình." Tính đến ngày 3 tháng 8 năm 2026, cả thông báo của PNLD và báo cáo của VenariX đều không xác định được endpoint, cài đặt quyền, lộ trình API hoặc nhật ký ghi lại cụ thể của PNLD.
Khuyến nghị và phản hồi
Tại giai đoạn này, mối liên hệ với Power Pages vẫn là một giả thuyết cần kiểm chứng thay vì là lời giải thích chính thức cho vụ vi phạm PNLD.
Microsoft cung cấp quyền kiểm soát quản trị ở cấp độ tenant nhằm chặn người dùng chưa xác thực đọc dữ liệu Dataverse trong khi vẫn cho phép gửi biểu mẫu công khai.
VenariX khuyến nghị các đơn vị vận hành Power Pages nên kiểm tra lại quyền của bảng Anonymous Users, cài đặt Web API và các nguồn cấp OData cũ, sau đó xác thực quyền truy cập từ một phiên trình duyệt không xác thực. Các biện pháp này nhằm giải quyết mô hình cấu hình được xác định bởi VenariX, không phải là nguyên nhân gốc rễ đã được xác nhận của PNLD.
ExfilSquad đã liệt kê PNLD trên trang web rò rỉ của mình vào ngày 26 tháng 7, nhưng PNLD chưa chính thức quy kết vụ việc cho nhóm này. VenariX không tìm thấy bằng chứng về việc triển khai ransomware, sử dụng phần mềm độc hại, di chuyển ngang hàng (lateral movement) hoặc khai thác lỗ hổng phần mềm trong các tài liệu chiến dịch mà họ đã kiểm tra.
Hiện tại, PNLD vẫn chưa tiết lộ chính xác phương thức truy cập, số lượng người bị ảnh hưởng cụ thể hoặc toàn bộ khối lượng dữ liệu đã bị công bố.