Saltar al contenido
Beveiligingsnieuws

PNLD: datos policiales en la dark web

PNLD-breuk

La PNLD (Police National Legal Database) informó que información de contacto perteneciente a la policía, al Gobierno y a usuarios del servicio apareció en la dark web. Según el aviso oficial, los datos publicados incluían nombres, organizaciones y direcciones de correo de trabajo, lo que incrementa el riesgo de suplantación y campañas de phishing dirigidas.

El incidente fue identificado el 26 de julio. Aunque la publicación en foros clandestinos ya está en circulación, hasta el 3 de agosto de 2026 la entidad no había hecho públicos el número exacto de personas afectadas, cuándo comenzó la intrusión, cuánto tiempo se mantuvo el acceso ni el volumen de información extraída.

Qué datos de la PNLD datos se filtraron

De acuerdo con el comunicado de la PNLD, el contenido comprometido y publicado incluía datos asociados a distintos grupos del ecosistema de justicia penal. Entre los afectados se mencionan:

  • Oficiales de policía y personal policial
  • Profesionales de justicia penal
  • Socios del Gobierno y clientes

En concreto, los registros expuestos contaban con nombres, el organismo o entidad y correos electrónicos de trabajo. Este tipo de información suele ser especialmente útil para mensajes fraudulentos porque hace que las comunicaciones se vean más legítimas.

El caso “Ask the Police” y el riesgo de phishing

La investigación también apunta a un segundo conjunto de datos: parte de los nombres y correos de personas que habían enviado preguntas a través de Ask the Police. El Gobierno del Reino Unido advirtió que esta exposición podría ayudar a que mensajes de phishing dirigidos a oficiales concretos parezcan más convincentes, ya que el atacante podría usar datos reales para aumentar la credibilidad del contacto.

En la práctica, cuando un delincuente dispone de identidad y correo laboral, puede personalizar el mensaje, falsificar el contexto y reducir la probabilidad de que la víctima detecte el engaño.

Qué no se habría comprometido

La PNLD subrayó un punto importante: no hay evidencia que indique que se hayan comprometido contraseñas u otras credenciales de seguridad. Dicho de otra forma, el problema confirmado hasta ahora se centra en la publicación de información de contacto, no en el robo explícito de credenciales.

La entidad además aclaró el alcance del servicio: la PNLD ofrece información legal, productos y servicios para fuerzas policiales y organizaciones del sistema de justicia penal del Reino Unido. También precisó que no es el Police National Computer ni el Police National Database; que no funciona como un sistema de registro de delitos; y que no contiene información confidencial sobre víctimas, testigos u ofensores.

Respuesta oficial: contacto, ICO y trabajo con autoridades

Tras identificar el incidente, la PNLD indicó que contactó a todas las organizaciones afectadas y les ofreció información y orientación. Asimismo, los usuarios de Ask the Police que resultaron alcanzados habrían recibido un correo con detalles adicionales y recomendaciones.

En paralelo, la PNLD comunicó el caso a la Information Commissioner’s Office (ICO) y manifestó que está trabajando con la National Crime Agency (NCA) y con organizaciones especializadas en ciberseguridad.

Con todo, la entidad todavía no había publicado cifras completas a nivel público sobre el impacto real, ni el detalle técnico de cómo ocurrió el acceso inicial.

El papel de Power Platform y la hipótesis sobre portales públicos

Un aspecto clave del análisis gira alrededor de la tecnología utilizada por el servicio. En su resumen anual 2023-24, la PNLD indicó que la base de datos emplea Microsoft Power Platform. Además, se comprobó que la página del aviso de brecha hacía referencia a recursos alojados en el dominio content.powerapps.com, lo que refuerza el vínculo tecnológico, aunque no explica por sí mismo el método de extracción.

Por su parte, un análisis independiente de muestras asociadas a víctimas atribuidas por el grupo ExfilSquad encontró estructuras consistentes con Dataverse en los casos revisados. En el escenario de Houston, se reportó que un portal público devolvía registros sin autenticación y que esa información coincidía con datos publicados por el grupo.

Con base en ese patrón, se planteó como probable una ruta a nivel de campaña: un sitio con Power Pages que permitía acceso amplio de Anonymous Users a tablas de Dataverse. No obstante, los propios analistas indicaron que en ese momento no era posible confirmar que todas las organizaciones hubieran sido afectadas del mismo modo o mediante el mismo mecanismo.

Por qué podría importar el acceso “Anonymous Users”

Microsoft documenta que si se otorga a un rol de Anonymous Users permisos sobre una tabla, la información podría quedar visible para cualquier visitante del sitio. En la misma línea, la documentación sobre la interfaz de Web API establece que la ruta /_api respeta los permisos asociados a cada rol.

En términos prácticos, si un portal público está configurado para permitir lecturas desde Dataverse sin autenticación, un actor malicioso podría aprovechar ese desajuste para acceder a información que no estaba pensada para el público.

Lo que aún falta por confirmar en la causa raíz

Aunque existen hipótesis razonables sobre una configuración que permitiera lectura pública, también hay límites claros en la evidencia disponible. Hasta el 3 de agosto de 2026, ni el aviso técnico de la PNLD ni el reporte independiente identificaron un endpoint específico de PNLD, una configuración de permisos concreta, una ruta de API confirmada o registros de soporte que establecieran la causa raíz de manera concluyente.

De hecho, se señaló que el enlace de Power Pages permanecía como una hipótesis por validar, y no como una explicación cerrada del incidente.

Los analistas además recomendaron que los operadores revisen, de forma conjunta: permisos de tablas para Anonymous Users, ajustes de la Web API y configuraciones relacionadas con feeds OData heredados. También sugieren validar el acceso probando desde una sesión de navegador sin autenticación, para comprobar qué se puede ver realmente.

En esa misma recomendación se menciona que existe un control de gobernanza a nivel de tenant que puede bloquear lecturas no autenticadas de datos en Dataverse, manteniendo al mismo tiempo la posibilidad de enviar formularios públicos. El objetivo es reducir el riesgo de que un portal diseñado para capturar información termine exponiendo datos en sentido contrario.

¿Quién publicó los datos? Aún sin atribución oficial

El grupo ExfilSquad habría incluido la PNLD en su sitio de filtraciones el 26 de julio. Sin embargo, la PNLD no atribuyó el incidente al grupo, y no se ofreció una atribución oficial basada en pruebas públicas completas.

Además, los analistas revisaron materiales de campaña asociados y, según lo reportado, no encontraron indicios que sugirieran despliegue de ransomware, uso de malware, movimientos laterales o explotación de vulnerabilidades de software en el material analizado.

En resumen: se observó publicación de información, pero no se estableció evidencia pública de otras formas de impacto tecnológico en los elementos examinados.

Qué significa esto para usuarios y organizaciones

Aunque la PNLD no comunicó todavía el número total de personas afectadas, el tipo de datos expuestos (nombres, organizaciones y correos laborales) es suficiente para elevar el riesgo de ataques dirigidos. Es especialmente relevante para quienes reciban mensajes inesperados “desde” cuentas o departamentos conocidos.

En casos así, las organizaciones suelen recomendar reforzar prácticas básicas: revisar remitentes, desconfiar de enlaces y adjuntos no solicitados y verificar solicitudes por canales alternativos. Dado que el incidente incluye elementos ligados a Ask the Police, las víctimas podrían ver intentos de engaño con referencias más específicas.

Conclusión

La PNLD datos confirmada en la dark web muestra cómo una brecha no siempre implica robo de credenciales para generar consecuencias relevantes. Con información de contacto publicada, el riesgo principal se centra en phishing personalizado y suplantación.

A día de hoy, la causa exacta y la cifra completa de personas afectadas siguen sin divulgarse públicamente. Mientras se continúan revisando patrones y posibles rutas técnicas relacionadas con plataformas como Power Platform, la orientación oficial ya está activa: notificación a organizaciones, trabajo con autoridades y recomendaciones para los usuarios alcanzados.

Fuente: https://thehackernews.com/2026/08/pnld-breach-exposes-uk-police-and.html