RealConfirmadoTLP:CLEAR

PNLD confirma vazamento: 135 mil registros policiais expostos

Police National Legal Database (PNLD)
🇬🇧 Reino UnidoGoverno / Segurança PúblicaExfilSquadalegado em 03 ago 2026apurado em 09 ago 2026
Linha de fundo

A PNLD — base jurídica operada pela West Yorkshire Police que atende todas as 43 forças policiais da Inglaterra e País de Gales — confirmou em 3 de agosto de 2026 que dados de contato de policiais, profissionais de justiça e parceiros governamentais foram exfiltrados e publicados na dark web. O grupo ExfilSquad reivindica 135 mil registros e 1,9 GB de dados; a PNLD confirmou a brecha mas não divulgou contagem própria de afetados nem a causa técnica. A hipótese mais sólida disponível aponta para misconfiguration de portal Microsoft Power Pages — não para um exploit de vulnerabilidade.

alegado
135.000

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O vazamento é real: a própria PNLD confirmou em comunicado oficial (3 ago 2026) a exfiltração e a publicação dos dados na dark web, o que eleva a confiança para 'confirmed' independentemente de qualquer alegação do ExfilSquad.

confiança alta

O número de 135 mil registros é alegação do ator, não número verificado pela vítima. A PNLD reportou 108.429 registros de policiais em seu resumo anual 2025-26 — um teto plausível para a base policial, mas o comunicado oficial não confirmou volume de afetados.

confiança moderada

O vetor mais provável é misconfiguration de portal Microsoft Power Pages com permissões excessivas na role 'Anonymous Users' do Dataverse, padrão identificado pela VenariX em 11 dos 15 alvos alegados pelo ExfilSquad — incluindo corroboração direta no caso City of Houston. A ligação ao PNLD especificamente é hipótese forte (PNLD usa Power Platform; página de notificação referencia domínio content.powerapps.com), mas não foi confirmada oficialmente.

confiança alta

Não há evidência de ransomware, malware, movimento lateral ou exploração de CVE neste incidente. O ExfilSquad opera como grupo de extorsão por exfiltração de dados (data-only extortion), não como operador de ransomware tradicional.

confiança moderada

A afirmação de que senhas foram comprometidas — presente em ao menos um veículo sem identificação da fonte — contradiz diretamente o comunicado oficial da PNLD. Até haver confirmação independente, a versão oficial prevalece como mais confiável.

confiança moderada

A campanha do ExfilSquad é oportunista e de motivação financeira, não ideológica ou estatal. O fato de o grupo ter delistado a Analog Devices do site de vazamentos (possivelmente após negociação de ransom) é consistente com esse perfil.

Análise

O incidente é real e confirmado pela própria vítima — o ponto de partida deste dossiê estava correto ao marcar 'unverified', e agora deve ser atualizado. A PNLD, operada pela West Yorkshire Police, é o repositório jurídico de referência para as 43 forças Home Office da Inglaterra e País de Gales, além da British Transport Police. Não é um sistema de registro criminal — não armazena dados de vítimas, testemunhas ou infratores. O que foi exposto é um diretório de contatos profissionais: nomes, organizações empregadoras e endereços de e-mail corporativos de servidores policiais, profissionais do sistema de justiça e parceiros governamentais, além de nomes e e-mails de cidadãos que usaram o serviço público 'Ask the Police'.

O ExfilSquad alega 135 mil registros (1,9 GB), subdivididos em ~114 mil assinantes da PNLD e ~21 mil usuários do Ask the Police. A PNLD reportou 108.429 registros de policiais em seu resumo anual 2025-26 — isso é base de usuários, não contagem de afetados, e a organização é explícita neste ponto. O comunicado oficial não divulgou número de afetados. Há, portanto, uma lacuna importante: o número de 135 mil é inteiramente do ator; a vítima não confirmou nem contestou o volume.

A questão técnica mais relevante é o vetor de acesso. A PNLD não o divulgou. A VenariX, firma de inteligência cibernética, publicou em 29 de julho de 2026 análise segundo a qual amostras de 11 dos 15 alvos alegados pelo ExfilSquad apresentam estruturas consistentes com exportações do Microsoft Dataverse. O padrão identificado é o de portais Microsoft Power Pages com permissões da role 'Anonymous Users' excessivamente abertas sobre tabelas Dataverse — o que permite, por documentação do próprio Microsoft, que qualquer visitante não autenticado leia os dados dessas tabelas via Web API (rota /_api) ou feed OData legado. No caso da City of Houston, a VenariX confirmou empiricamente que um portal público retornava registros sem autenticação, consistente com o que o ExfilSquad publicou. A PNLD declarou em seu relatório anual 2023-24 que usa Microsoft Power Platform; a página de notificação do incidente referencia ativos no domínio content.powerapps.com. A conexão é plausível e corroborada por múltiplos indícios, mas nenhum log, endpoint ou configuração específica do PNLD foi identificado publicamente. A hipótese Power Pages é sólida no nível de campanha; é hipótese a testar — não causa confirmada — no nível do PNLD especificamente.

Há uma contradição factual relevante que a cobertura majoritária suavizou. O The Times reportou em 2 de agosto que senhas de acesso à PNLD também foram comprometidas, citando fonte não identificada. A PNLD declarou explicitamente no comunicado de 3 de agosto: 'não há evidência de que senhas ou outras credenciais de segurança foram comprometidas'. São versões diametralmente opostas. Se o vetor foi misconfiguration de Power Pages (acesso anônimo a tabelas), a exfiltração teria ocorrido sem necessidade de credenciais — o que é tecnicamente consistente com a versão oficial e torna a alegação de comprometimento de senhas menos provável, mas não impossível. Até surgir evidência adicional, a posição da vítima prevalece analiticamente.

O ExfilSquad é um grupo de extorsão por dados (não ransomware de criptografia) de origem desconhecida, sem histórico público anterior ao dia 26 de julho de

2026. Naquele dia, listou 15 vítimas em cinco países simultaneamente — incluindo Microsoft, Wesco International, Allstate, TaylorMade, Analog Devices, DfE e PNLD. A amplitude e simultaneidade das listagens, associada à ausência de evidência de malware ou movimento lateral, é consistente com um ator que encontrou uma via de acesso massivamente replicável (misconfiguration sistêmica) e a explorou de forma oportunista. A Sophos verificou a autenticidade de amostras vazadas, e o The Times indica motivação financeira sem viés ideológico. O fato de a Analog Devices ter sido removida do site de vazamentos é consistente com negociação de pagamento, embora não confirmado.

O risco operacional real não é o que os títulos de imprensa capturaram. Nomes e e-mails de trabalho de policiais são dados de baixa sensibilidade individualmente, mas em conjunto — especialmente quando o arquivo inclui a força policial do servidor e cobre virtualmente toda a estrutura policial da Inglaterra e País de Gales — formam um mapa de contatos que habilita campanhas de spear-phishing altamente credenciadas. O risco é maior para policiais que trabalham em investigações de crime organizado, operações encobertas e outros contextos de alto risco, como apontado por um servidor afetado ao The Times. A PNLD também declarou que o dado não revela detalhes sobre postagens de alto risco, mas a própria força policial de vínculo já é informação de contexto suficiente para um adversário sofisticado.

Cronologia

  1. 23 jun 2026Analog Devices detecta acesso não autorizado a seus sistemas — incidente separado, mas que o ExfilSquad viria a reivindicar em julho (conexão não confirmada pela empresa).
  2. 26 jul 2026PNLD identifica o incidente de segurança. ExfilSquad publica amostras dos dados da PNLD e do Departamento de Educação (DfE) em site de vazamentos na dark web, listando ao todo 15 organizações alegadas como vítimas em cinco países. VenariX publica análise inicial ligando o padrão a portais Power Pages mal configurados.
  3. 29 jul 2026Primeiros veículos de mídia reportam o incidente. VenariX posta análise pública no X/Twitter ligando ExfilSquad a portais Microsoft Power Pages mal configurados.
  4. 31 jul 2026Analog Devices deposita filing junto à SEC reconhecendo acesso não autorizado (23 jun) e, separadamente, informando que está avaliando alegação do ExfilSquad de 26 de julho.
  5. 02 ago 2026The Times (Londres) quebra a notícia do vazamento policial, citando fonte que afirma que senhas também foram comprometidas — contradizendo o que a PNLD viria a declarar oficialmente.
  6. 03 ago 2026PNLD emite comunicado oficial confirmando o incidente identificado em 26 de julho. Confirma dados comprometidos (nomes, organizações, e-mails corporativos), nega evidência de comprometimento de senhas. Informa notificação à ICO e investigação com NCA e especialistas em cibersegurança. Não divulga contagem de afetados nem causa técnica.
  7. 05 ago 2026Prazo dado pelo ExfilSquad a vítimas para pagamento de ransom, segundo reportagem do The Times.

Dados envolvidos

nome completoemail corporativoforça policial / organização empregadoranome e email de usuários públicos (Ask the Police)

Impacto

Dados de contato profissional de até 114 mil assinantes da PNLD — predominantemente policiais das 43 forças Home Office, além de servidores da CPS (2.615), Home Office (617), NCA (588) e MoD (402) — e de aproximadamente 21 mil cidadãos usuários do Ask the Police foram publicados na dark web. Os dados expostos (nome, e-mail corporativo, força/organização) não contêm informações operacionais ou criminais, mas habilitam campanhas de phishing dirigido contra servidores identificados pelo nome e pela função. Policiais em investigações sensíveis (crime organizado, operações encobertas) são os de maior exposição residual. O DfE confirmou brecha separada com 607 mil registros no mesmo período, atribuída ao mesmo ator. A ICO foi notificada; a NCA e especialistas em cibersegurança conduzem a investigação. Nenhuma interrupção operacional foi relatada.

Elos técnicos

T1190T1530T1567.002T1657

Recomendações

  • Operadores de portais Microsoft Power Pages com Dataverse: auditar imediatamente as permissões da role 'Anonymous Users' em todas as tabelas, desabilitar a Web API (/_api) para roles não autenticadas onde não for estritamente necessário, e validar o acesso a partir de sessão de navegador genuinamente não autenticada — não apenas pelo console de administração.
  • Ativar o controle de governança de nível de tenant do Microsoft Power Platform que bloqueia leitura de dados Dataverse por usuários não autenticados, mantendo a capacidade de envio de formulários públicos.
  • Policiais e servidores cujos dados foram expostos devem aumentar vigilância contra e-mails de spear-phishing que referenciem seu nome, força policial ou função — o conjunto de dados exposto é suficiente para elaborar mensagens altamente convincentes.
  • Organizações com APIs OData legadas em portais Power Pages devem revisar se os feeds estão acessíveis sem autenticação e desabilitar ou restringir por IP onde não houver necessidade operacional.
  • Órgãos do setor público britânico que usam Microsoft Power Platform devem realizar revisão de configuração guiada pelo checklist da VenariX (Anonymous Users table permissions, Web API settings, OData feeds) antes de assumir que não são afetados pelo mesmo padrão.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

A PNLD não divulgou o número exato de afetados — a confirmação oficial com contagem própria resolveria a distância entre os 135 mil alegados pelo ator e os 108.429 registros da base de usuários reportada no relatório anual.

A causa técnica do acesso não foi confirmada pela vítima — a confirmação ou negação da hipótese Power Pages/Dataverse pelo PNLD ou pela West Yorkshire Police resolveria a incerteza sobre vetor.

A contradição sobre comprometimento de senhas (negado pela PNLD, alegado por fonte anônima ao The Times) permanece sem resolução — evidência técnica dos logs de acesso ou análise forense publicada resolveria.

O prazo de ransom expirou em 5 de agosto sem declaração pública de pagamento ou novo vazamento confirmado — o status atual do conjunto completo de dados (publicado, retido ou negociado) é desconhecido.

A identidade, composição e infraestrutura do ExfilSquad não foram atribuídas por nenhuma agência governamental (NCA, NCSC, CISA) — atribuição oficial ou análise de TTP publicada por pesquisadores resolveria.

Não há confirmação pública de se outros portais Power Pages governamentais do Reino Unido foram varridos/explorados pelo mesmo método — auditoria coordenada pelo NCSC ou DSIT resolveria o risco sistêmico residual.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.