RealConfirmedTLP:CLEAR

ACRO invadida três vezes; ICO reprova falha de quatro anos em patches

ACRO Criminal Records Office
🇬🇧 Reino UnidoGoverno / Segurança Públicaclaimed on 12 Aug 2026assessed on 12 Aug 2026
Bottom line

O ICO (Information Commissioner's Office) reprovou formalmente a ACRO Criminal Records Office em agosto de 2026 após investigação que revelou três intrusões distintas entre julho de 2021 e junho de 2023 — todas não detectadas por até dois anos. O vetor foi um portal web público construído sobre o Kentico CMS mantido sem patches desde setembro de 2019; alertas do antivírus Trend Micro, incluindo detecções do Mimikatz, ficaram sem resposta. Até 10.920 pessoas podem ter sido afetadas, incluindo vítimas de violência doméstica, mas a ACRO não conseguiu confirmar exfiltração porque não reteve logs suficientes.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O vetor de entrada foi exploração de vulnerabilidades conhecidas e documentadas publicamente no Kentico CMS — versão congelada desde setembro de 2019 e sem patches por quase quatro anos — o que aponta para um ator com capacidade técnica básica a moderada, não necessariamente sofisticado.

high confidence

A ausência de logs suficientes para confirmar exfiltração não equivale a ausência de exfiltração: o dado foi 'staged' (preparado para extração) em fevereiro de 2023 pelo atacante do Grupo A, e a incerteza é causada pela própria falha operacional da ACRO, não por uma investigação inconclusiva.

high confidence

A reprimanda sem penalidade financeira reflete a política pública do ICO para o setor público britânico — o limiar de 'egregious' não foi atingido formalmente, embora a duração (quase dois anos), a natureza dos dados e o perfil dos afetados (vítimas de violência doméstica) sejam agravantes significativos.

moderate confidence

A segmentação de rede que impediu o atacante de alcançar o Police National Computer foi o único controle compensatório funcional; sem ela, o impacto potencial seria catastrófico para a inteligência policial britânica e para acordos internacionais de troca de registros criminais.

high confidence

A hipótese de ransomware, levantada em 2023 por pesquisadores como Jake Moore (ESET) e Kevin Beaumont, não foi confirmada pelo ICO, pela ACRO, pelo NCSC nem pelos registros forenses divulgados — deve ser tratada como especulação não corroborada.

high confidence

A distribuição de responsabilidade entre ACRO, o managed service provider e o fornecedor de desenvolvimento web para o patch management — com nenhuma das três partes sabendo quem deveria aplicar os patches — indica falha de governança contratual sistêmica, não apenas negligência técnica pontual.

Analysis

O incidente da ACRO é um caso de livro sobre como falhas de governança básica — não ataques sofisticados — criam janelas de compromisso duradouras em infraestrutura de alto valor. Três intrusões distintas, todas pelo mesmo vetor (Kentico CMS sem patches), durante quase dois anos, sem que ninguém na cadeia de fornecimento — a própria ACRO, o managed service provider ou o fornecedor de desenvolvimento web — soubesse quem era responsável por aplicar as correções de segurança.

O ICO dividiu as intrusões em grupos. O 'Grupo A', o mais grave, durou aproximadamente sete meses (agosto de 2022 a março de 2023). O atacante conduziu reconhecimento, instalou ferramentas de harvesting de credenciais (Mimikatz foi detectado e quarentenado pelo Trend Micro em quatro ocasiões) e em fevereiro de 2023 preparou para exfiltração os dados de quase 11.000 pessoas. Os alertas gerados pelo antivírus não foram lidos; a ACRO não conseguiu sequer identificar qual processo de negócio existia — ou se existia — para revisão e escalada de alertas de segurança.

A narrativa que a ACRO apresentou ao público em março-abril de 2023 ('manutenção essencial') entrou em colapso duas semanas depois quando admitiu o incidente de segurança. O que a ACRO chamou de incidente único (17 janeiro–21 março

2023) é, segundo o ICO, apenas a superfície visível de uma janela de comprometimento que começou em julho de

2021. A distância entre o que a ACRO comunicou e o que o ICO apurou é ela mesma uma informação relevante para avaliação de risco: a organização ou não sabia a extensão real do problema, ou não a divulgou.

Um ponto que a cobertura inicial exagerou: a hipótese de ransomware, ventilada por pesquisadores em 2023, não foi confirmada. O relatório do ICO descreve um atacante que staged dados para exfiltração — consistente com roubo de informação — mas não há registro público de extorsão, vazamento em fórum ou reivindicação de grupo. O perfil operacional (acesso persistente, reconhecimento longo, coleta silenciosa) é mais consistente com espionagem ou coleta de dados para revenda do que com ransomware tradicional.

O controle que salvou a situação de ser catastrófica foi a segmentação de rede: o atacante não conseguiu sair do ambiente web comprometido para alcançar o Police National Computer (PNC). Se essa barreira tivesse falhado, o impacto potencial seria de outra ordem de grandeza — o PNC centraliza registros criminais de toda a população britânica e alimenta acordos internacionais de troca de informações. O ICO citou explicitamente essa segmentação como fator mitigante na decisão de emitir reprimanda em vez de multa.

A reprimanda sem penalidade financeira merece contexto: o ICO adota política diferenciada para setor público, onde o limiar 'egregious' para multa é mais alto. A decisão não significa que o caso foi considerado leve — o comunicado do ICO é tecnicamente detalhado e o grupo manager Jonathan Balmforth declarou que o caso demonstra como falhas básicas criam riscos significativos, especialmente quando os dados envolvidos incluem categorias especiais. A ACRO não respondeu a pedidos de comentário do The Record antes da publicação.

Timeline

  1. 01 Sep 2019Versão do Kentico CMS usada no portal público da ACRO é instalada. Não receberá nenhum patch de segurança nos anos seguintes, apesar de vulnerabilidades documentadas publicamente (fonte: ICO reprimand notice, via The Record).
  2. 09 Jul 2021Primeira evidência de atividade de atacante detectada nos logs disponíveis — início do período coberto pelas três intrusões, conforme relatório do ICO (fonte: The Record).
  3. 01 Aug 2022Início da intrusão do 'Grupo A', a mais grave: atacante mantém acesso persistente ao CMS por aproximadamente sete meses (fonte: ICO reprimand notice, via The Record / Scottish Legal News).
  4. 01 Feb 2023Atacante do Grupo A 'stageia' dados de quase 11.000 pessoas para extração. Alertas do Trend Micro sobre Mimikatz são ignorados neste período (fonte: The Record).
  5. 17 Jan 2023Data identificada como início do incidente de segurança admitido publicamente pela ACRO em abril de 2023 (fonte: ITPro, ACRO via Evening Standard).
  6. 21 Mar 2023ACRO desconecta portal de clientes; comunica ao público como 'manutenção essencial do site' (fonte: The Record, ITPro, BBC).
  7. 06 Apr 2023ACRO admite que a 'manutenção' era resposta a um incidente de segurança cibernética; NCSC confirmado como parceiro de investigação (fonte: The Record).
  8. 01 Apr 2023ACRO envia e-mail a afetados reconhecendo suspeita de comprometimento de dados de identificação e registros criminais, mas sem confirmar exfiltração (fonte: HNK Solicitors, Hackread).
  9. 22 Jun 2023Infraestrutura comprometida é desativada — data usada pelo ICO como marco do fim do período de atividade de atacante (fonte: The Record).
  10. 12 Aug 2026ICO publica reprimanda formal contra a ACRO, sem penalidade financeira. Revela detalhes técnicos das três intrusões, o número de potenciais afetados (10.920) e as falhas de patch management e gestão de alertas (fonte: ICO via The Record, Scottish Legal News).

Data involved

nomedata de nascimentoendereçonúmero de seguro nacionalpassaportecarteira de motoristadados bancáriosbiometriaregistro criminaldados de saúde

Impact

Até 10.920 pessoas podem ter tido dados expostos, incluindo nomes, datas de nascimento, endereços, números de seguro nacional, documentos de identidade (passaporte e carteira de motorista), informações bancárias, dados biométricos e registros criminais completos — incluindo registros de ofensas de categoria especial. O grupo de afetados inclui solicitantes de police certificates, solicitantes de international child protection certificates, solicitantes de subject access requests e terceiros conectados a essas solicitações, entre eles vítimas de violência doméstica cujos dados estavam no sistema. A ACRO não pôde confirmar se houve exfiltração real — a insuficiência de logs é em si uma consequência direta das falhas operacionais. O impacto operacional concreto incluiu paralisação do portal de clientes por meses em 2023, processamento manual de pedidos de certificados via e-mail e atrasos significativos em aplicações de visto para britânicos no exterior.

Technical links

CVE-2019-10068T1190T1059T1003T1074T1562.001

Recommendations

  • Organizações que terceirizam patch management devem formalizar em contrato quem é o responsável por monitorar boletins de segurança do fornecedor de CMS e aplicar patches críticos, com SLA definido e evidência auditável de execução — a lacuna de responsabilidade entre ACRO, MSP e fornecedor web foi o fator habilitador central deste incidente.
  • Alertas de ferramentas de segurança (AV, EDR, SIEM) precisam de um processo documentado de triagem e escalada com responsável nomeado e registro de ação tomada; alertas quarentenados sem revisão humana são equivalentes a não ter detecção.
  • Portais públicos que processam dados de categoria especial (registros criminais, biometria, proteção infantil) devem ser submetidos a testes de intrusão periódicos e independentes, com escopo que inclua exploração de vulnerabilidades conhecidas do CMS em uso.
  • Políticas de retenção de logs de aplicação e rede devem ser dimensionadas para cobrir ao menos 12 meses — preferencialmente 24 — em sistemas que processam dados de categoria especial, de forma a viabilizar investigação forense retroativa em intrusões de longa duração.
  • A segmentação de rede entre portal público e sistemas internos críticos (equivalentes ao PNC) deve ser tratada como controle não negociável e validada periodicamente por testes de movimentação lateral, não apenas presumida como funcional.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

O ICO não identificou publicamente os atacantes nem atribuiu as intrusões a nenhum grupo ou Estado — uma investigação forense independente com escopo mais amplo ou eventual reivindicação poderia resolver essa lacuna.

Não está confirmado se houve exfiltração real dos dados preparados em fevereiro de 2023 — recuperação e análise de logs de rede externos (ISP, CDN) poderiam fornecer evidência definitiva.

A extensão total das intrusões dos 'Grupos B e C' (os dois outros episódios além do Grupo A) não foi detalhada nas fontes disponíveis — o texto completo da reprimanda do ICO, não localizado publicamente até o momento desta análise, conteria essa informação.

Não há confirmação pública de notificação individual a todas as 10.920 pessoas potencialmente afetadas nem de qualquer ação judicial de compensação em andamento — monitoramento do ICO e de escritórios de advocacia especializados resolveria essa lacuna.

A identidade e o escopo de responsabilidade do managed service provider e do fornecedor de desenvolvimento web contratados pela ACRO não foram divulgados — investigação regulatória sobre a cadeia de fornecimento poderia revelar falhas contratuais adicionais.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.