پایگاه داده حقوقی ملی پلیس بریتانیا (PNLD) تأیید کرده که نام‌ها، سازمان‌ها و نشانی‌های ایمیل کاری گروهی از افسران، کارکنان پلیس، حرفه‌ای‌های عدالت کیفری، شرکای دولتی و برخی مراجعان فاش و در دارک وب منتشر شده است.

اطلاعات منتشرشده

طبق اطلاعیه PNLD، داده‌های درز کرده شامل نام افراد، سازمان مرتبط و ایمیل‌های کاری است و برخی پرسش‌های ارسالی از طریق سرویس «Ask the Police» نیز حاوی نام و ایمیل بوده‌اند. PNLD تأکید کرده که هیچ مدرکی از افشای رمزعبور یا دیگر داده‌های احراز هویت وجود ندارد.

زمان‌بندی و ابهامات فعلی

رخنه در تاریخ ۲۶ ژوئیه شناسایی شده و تا ۳ اوت ۲۰۲۶ جزئیات کامل انتشار به‌صورت عمومی اعلام نشده است. PNLD تعداد قربانیان، زمان آغاز نفوذ، مدت دسترسی مهاجم و حجم نهایی داده‌های استخراج‌شده را گزارش نکرده است. در خلاصه سالانه ۲۰۲۵–۲۰۲۶ این سرویس ذکر شده که 108,429 ثبت‌نام پلیس وجود دارد؛ اما آن رقم اندازه پایگاه کاربران را نشان می‌دهد و لزوماً برابر با شمار قربانیان رخنه نیست.

پیوند احتمالی به Microsoft Power Platform

PNLD پیش‌تر از استفاده از Microsoft Power Platform خبر داده بود. وب‌سایت The Hacker News گزارش داد که صفحه اطلاع‌رسانی نشت به منابعی روی دامنه content.powerapps.com اشاره دارد؛ امری که وجود ارتباط بین حادثه و فناوری مایکروسافت را نشان می‌دهد اما به‌تنهایی علت نفوذ را اثبات نمی‌کند.

یافته‌های VenariX و سرنخ‌های مربوط به Dataverse

شرکت امنیتی VenariX نمونه‌هایی از 11 مورد را بررسی کرده و ساختارهایی سازگار با Dataverse یافته است. در یک نمونه خارجی (نمونه تکمیل‌شده با نام "هوستون") پرتال عمومی بدون احراز هویت قادر به بازگرداندن رکوردها بوده و این رکوردها با داده‌های منتشرشده مطابقت داشته‌اند. VenariX مسیر محتمل حمله را استفاده از صفحات عمومی Power Pages عنوان کرده؛ جایی که نقش Anonymous Users (کاربران ناشناس) به جداول Dataverse دسترسی گسترده داده است و استخراج از طریق Power Pages Web API یا فیدهای قدیمی OData انجام شده است.

سندهای مایکروسافت تصریح می‌کنند که اعطای دسترسی به کاربران ناشناس می‌تواند داده‌های جدول را برای هر بازدیدکننده قابل مشاهده کند و رابط /_api مطابق مجوزهای نقش‌های وب عمل می‌نماید. برای جزئیات فنی بیشتر به صفحات رسمی مایکروسافت درباره Power Pages و Dataverse مراجعه کنید.

واکنش‌ها و همکاری‌ها

PNLD اعلام کرده با همه سازمان‌های متأثر تماس گرفته و به کاربران آسیب‌دیده سرویس Ask the Police ایمیل اطلاع‌رسانی و راهنمایی ارسال شده است. این نهاد دفتر کمیساریای اطلاعات بریتانیا (ICO) را مطلع کرده و با آژانس ملی مبارزه با جرم (NCA) و سایر سازمان‌های تخصصی امنیت سایبری همکاری می‌کند.

خطرات عملی ناشی از افشا

  • اطلاعات تماس منتشرشده امکان فیشینگ هدفمند علیه افراد مشخص را افزایش می‌دهد؛ به‌ویژه زمانی که مهاجم نام و ایمیل رسمی افسران را در اختیار دارد.
  • هرچند داده‌های حساس قضایی یا اطلاعات قربانیان و متهمان اعلام نشده، افشای ساختار سازمانی و ایمیل‌های کاری می‌تواند برای مهندسی اجتماعی و حملات هدفمند مورد سوءاستفاده قرار گیرد.
  • تا این لحظه شواهدی از استقرار باج‌افزار، بدافزار یا حرکت جانبی در شبکه‌های گزارش‌شده مشاهده نشده، اما ادامه بررسی‌ها ضروری است و عدم مشاهده فعلی به معنای نبودن ریسک‌های بعدی نیست.

توصیه‌های فنی برای اپراتورها و مدیران امنیت

  • مجوزهای نقش Anonymous Users (کاربران ناشناس) را برای جداول Dataverse بازبینی و محدود کرده و دسترسی‌های غیرضروری را حذف کنید.
  • تنظیمات Web API و فیدهای OData قدیمی را بررسی و مسیرهایی که داده را بدون احراز هویت در دسترس می‌گذارند غیرفعال نمایید.
  • از کنترل‌های حاکمیتی tenant مایکروسافت استفاده کنید تا دسترسی خواندن داده‌های Dataverse برای کاربران غیرمستندسازی‌شده محدود شود، در عین حفظ امکان ارسال فرم‌های عمومی.
  • دسترسی از یک جلسه مرورگر بدون احراز هویت را اعتبارسنجی کنید تا اطمینان حاصل شود داده‌ها از بیرون قابل مشاهده نیستند.
  • کارکنان را درباره خطرات فیشینگ هدفمند آموزش دهید و فرایندهای گزارش و تأیید هویت پیام‌های مشکوک را برقرار کنید.

سؤالات کلیدی و مسیرهای تحقیق

اگرچه پیوند به Power Pages منطقی به‌نظر می‌رسد، VenariX و PNLD هنوز نقطه پایانی مشخص، تنظیم مجوز قطعی یا لاگ تأییدکننده‌ای را که مستقیماً به PNLD مربوط باشد اعلام نکرده‌اند. بنابراین ارتباط با Power Pages باید به‌عنوان یک مسیر تحقیق پیگیری شود، نه تفسیر قطعی علت نفوذ.

نتیجه‌گیری و اقدامات فوری پیشنهادی

این رخنه نشان می‌دهد حتی سامانه‌های اطلاع‌رسانی غیرقضایی می‌توانند هدف قرار گیرند و پیکربندی‌های دسترسی عمومی نادرست پیامدهای قابل‌توجهی ایجاد می‌کند. سازمان‌ها باید فوراً تنظیمات دسترسی عمومی در پلتفرم‌های ابری را بازبینی، اصلاحات لازم را اعمال و اقدامات کاهش خطر را اجرا کنند. انتظار می‌رود در روزهای آینده جزئیات بیشتری از سوی PNLD، نهادهای تحقیقاتی و مایکروسافت منتشر شود؛ تا آن زمان توصیه می‌شود تأییدیه‌های حفاظت از داده‌ها، نظارت لاگ‌ها و برنامه واکنش به رخدادها تشدید شود.