📰 Informação fresquinha chegando para você!

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
O Banco de Dados Jurídicos Nacionais da Polícia (PNLD) confirmou que informações de contato da polícia, do governo e de clientes foram comprometidas e publicadas na dark web.

Os dados incluíam nomes, organizações e endereços de e-mail profissionais pertencentes a policiais, funcionários policiais, profissionais da justiça criminal, parceiros governamentais e clientes.

O incidente, identificado em 26 de julho, também expôs alguns nomes e endereços de e-mail pertencentes a pessoas que enviaram perguntas através do Ask the Police. Essa exposição pode fazer com que as mensagens de phishing dirigidas a oficiais nomeados pareçam mais convincentes, de acordo com as orientações do governo do Reino Unido.

O PNLD disse: “Não há evidências que sugiram que senhas ou outras credenciais de segurança tenham sido comprometidas”. O serviço fornece informações, produtos e serviços jurídicos às forças policiais e organizações de justiça criminal do Reino Unido. Não é o Computador Nacional da Polícia nem a Base de Dados Nacional da Polícia, não é um sistema de registo de crimes e não contém informações confidenciais sobre vítimas, testemunhas ou agressores.

O PNLD afirma que contactou todas as organizações afectadas e forneceu-lhes mais informações e orientações. Os usuários afetados do Ask the Police já receberam um e-mail com mais informações e orientações. Notificou o Information Commissioner's Office (ICO) e está a trabalhar com a National Crime Agency (NCA) e organizações especializadas em cibersegurança.

Até 3 de agosto de 2026, não havia divulgado publicamente quantas pessoas foram afetadas, quando a intrusão começou, quanto tempo durou o acesso ou quanta informação foi levada.

O aviso oficial de violação do PNLD descreve os campos expostos, mas não fornece o total de vítimas. O PNLD relatou 108.429 registros policiais e apoio a todas as 43 forças policiais do Ministério do Interior em seu resumo anual de 2025-26. Esse é um número de base de usuários, não uma contagem de vítimas de violação.

O PNLD disse em seu resumo anual de 2023-24 que o banco de dados usa a tecnologia Microsoft Power Platform. O Hacker News confirmou em 3 de agosto de 2026 que a página de aviso de violação fazia referência a ativos hospedados no domínio content.powerapps.com da Microsoft. Isso corrobora a conexão da plataforma, mas não mostra como o invasor obteve os dados.

VenariX revisou amostras associadas a 11 das 15 vítimas alegadas do ExfilSquad e encontrou estruturas consistentes com o Dataverse em todas as 11. No caso de Houston, confirmou que um portal público retornou registros sem autenticação e que esses registros eram consistentes com os dados publicados pelo grupo.

A VenariX avaliou o caminho provável no nível da campanha como um site público de Power Pages com amplo acesso de usuários anônimos às tabelas do Dataverse. O caminho também exigia uma API Web Power Pages habilitada ou um feed OData herdado.

A documentação da Microsoft diz que conceder à função de Usuários Anônimos acesso a uma tabela torna seus dados visíveis para qualquer pessoa que visite o site. A documentação da API da Web diz que a interface /_api segue as permissões de tabela anexadas a cada função da web.

VenariX disse que as evidências “ainda não confirmam que todas as organizações foram afetadas por um portal Power Apps exposto ou pelo mesmo problema de configuração”. Em 3 de agosto de 2026, nem o aviso do PNLD nem o relatório da VenariX identificaram um endpoint específico do PNLD, configuração de permissão, rota de API ou log de suporte.

Nesta fase, o link Power Pages continua sendo uma hipótese a ser testada, e não uma explicação da violação do PNLD.

A Microsoft fornece um controle de governança em nível de locatário que impede que usuários não autenticados leiam dados do Dataverse, ao mesmo tempo que permite envios de formulários públicos.

VenariX recomenda que os operadores do Power Pages também revisem as permissões da tabela de usuários anônimos, as configurações da API da Web e os feeds OData herdados e, em seguida, validem o acesso de uma sessão de navegador não autenticada. Essas medidas abordam o padrão de configuração identificado pelo VenariX, e não uma causa raiz confirmada do PNLD.

O ExfilSquad listou o PNLD em seu site de vazamento em 26 de julho, mas o PNLD não atribuiu o incidente ao grupo. A VenariX não encontrou nenhuma evidência de implantação de ransomware, uso de malware, movimento lateral ou exploração de vulnerabilidade de software no material de campanha que examinou.

O PNLD não divulgou publicamente a rota exata de acesso, o número de pessoas afetadas ou o volume total de dados publicados.

Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #violação #do #pnld #expõe #detalhes #de #contato #da #polícia #e #do #governo #do #reino #unido #na #dark #web
🎉 Obrigado por acompanhar, até a próxima notícia!

Post a Comment