پایگاه داده حقوقی ملی پلیس بریتانیا (PNLD) تأیید کرده که نامها، سازمانها و نشانیهای ایمیل کاری گروهی از افسران، کارکنان پلیس، حرفهایهای عدالت کیفری، شرکای دولتی و برخی مراجعان فاش و در دارک وب منتشر شده است.
اطلاعات منتشرشده
طبق اطلاعیه PNLD، دادههای درز کرده شامل نام افراد، سازمان مرتبط و ایمیلهای کاری است و برخی پرسشهای ارسالی از طریق سرویس «Ask the Police» نیز حاوی نام و ایمیل بودهاند. PNLD تأکید کرده که هیچ مدرکی از افشای رمزعبور یا دیگر دادههای احراز هویت وجود ندارد.
زمانبندی و ابهامات فعلی
رخنه در تاریخ ۲۶ ژوئیه شناسایی شده و تا ۳ اوت ۲۰۲۶ جزئیات کامل انتشار بهصورت عمومی اعلام نشده است. PNLD تعداد قربانیان، زمان آغاز نفوذ، مدت دسترسی مهاجم و حجم نهایی دادههای استخراجشده را گزارش نکرده است. در خلاصه سالانه ۲۰۲۵–۲۰۲۶ این سرویس ذکر شده که 108,429 ثبتنام پلیس وجود دارد؛ اما آن رقم اندازه پایگاه کاربران را نشان میدهد و لزوماً برابر با شمار قربانیان رخنه نیست.
پیوند احتمالی به Microsoft Power Platform
PNLD پیشتر از استفاده از Microsoft Power Platform خبر داده بود. وبسایت The Hacker News گزارش داد که صفحه اطلاعرسانی نشت به منابعی روی دامنه content.powerapps.com اشاره دارد؛ امری که وجود ارتباط بین حادثه و فناوری مایکروسافت را نشان میدهد اما بهتنهایی علت نفوذ را اثبات نمیکند.
یافتههای VenariX و سرنخهای مربوط به Dataverse
شرکت امنیتی VenariX نمونههایی از 11 مورد را بررسی کرده و ساختارهایی سازگار با Dataverse یافته است. در یک نمونه خارجی (نمونه تکمیلشده با نام "هوستون") پرتال عمومی بدون احراز هویت قادر به بازگرداندن رکوردها بوده و این رکوردها با دادههای منتشرشده مطابقت داشتهاند. VenariX مسیر محتمل حمله را استفاده از صفحات عمومی Power Pages عنوان کرده؛ جایی که نقش Anonymous Users (کاربران ناشناس) به جداول Dataverse دسترسی گسترده داده است و استخراج از طریق Power Pages Web API یا فیدهای قدیمی OData انجام شده است.
سندهای مایکروسافت تصریح میکنند که اعطای دسترسی به کاربران ناشناس میتواند دادههای جدول را برای هر بازدیدکننده قابل مشاهده کند و رابط /_api مطابق مجوزهای نقشهای وب عمل مینماید. برای جزئیات فنی بیشتر به صفحات رسمی مایکروسافت درباره Power Pages و Dataverse مراجعه کنید.
واکنشها و همکاریها
PNLD اعلام کرده با همه سازمانهای متأثر تماس گرفته و به کاربران آسیبدیده سرویس Ask the Police ایمیل اطلاعرسانی و راهنمایی ارسال شده است. این نهاد دفتر کمیساریای اطلاعات بریتانیا (ICO) را مطلع کرده و با آژانس ملی مبارزه با جرم (NCA) و سایر سازمانهای تخصصی امنیت سایبری همکاری میکند.
خطرات عملی ناشی از افشا
- اطلاعات تماس منتشرشده امکان فیشینگ هدفمند علیه افراد مشخص را افزایش میدهد؛ بهویژه زمانی که مهاجم نام و ایمیل رسمی افسران را در اختیار دارد.
- هرچند دادههای حساس قضایی یا اطلاعات قربانیان و متهمان اعلام نشده، افشای ساختار سازمانی و ایمیلهای کاری میتواند برای مهندسی اجتماعی و حملات هدفمند مورد سوءاستفاده قرار گیرد.
- تا این لحظه شواهدی از استقرار باجافزار، بدافزار یا حرکت جانبی در شبکههای گزارششده مشاهده نشده، اما ادامه بررسیها ضروری است و عدم مشاهده فعلی به معنای نبودن ریسکهای بعدی نیست.
توصیههای فنی برای اپراتورها و مدیران امنیت
- مجوزهای نقش Anonymous Users (کاربران ناشناس) را برای جداول Dataverse بازبینی و محدود کرده و دسترسیهای غیرضروری را حذف کنید.
- تنظیمات Web API و فیدهای OData قدیمی را بررسی و مسیرهایی که داده را بدون احراز هویت در دسترس میگذارند غیرفعال نمایید.
- از کنترلهای حاکمیتی tenant مایکروسافت استفاده کنید تا دسترسی خواندن دادههای Dataverse برای کاربران غیرمستندسازیشده محدود شود، در عین حفظ امکان ارسال فرمهای عمومی.
- دسترسی از یک جلسه مرورگر بدون احراز هویت را اعتبارسنجی کنید تا اطمینان حاصل شود دادهها از بیرون قابل مشاهده نیستند.
- کارکنان را درباره خطرات فیشینگ هدفمند آموزش دهید و فرایندهای گزارش و تأیید هویت پیامهای مشکوک را برقرار کنید.
سؤالات کلیدی و مسیرهای تحقیق
اگرچه پیوند به Power Pages منطقی بهنظر میرسد، VenariX و PNLD هنوز نقطه پایانی مشخص، تنظیم مجوز قطعی یا لاگ تأییدکنندهای را که مستقیماً به PNLD مربوط باشد اعلام نکردهاند. بنابراین ارتباط با Power Pages باید بهعنوان یک مسیر تحقیق پیگیری شود، نه تفسیر قطعی علت نفوذ.
نتیجهگیری و اقدامات فوری پیشنهادی
این رخنه نشان میدهد حتی سامانههای اطلاعرسانی غیرقضایی میتوانند هدف قرار گیرند و پیکربندیهای دسترسی عمومی نادرست پیامدهای قابلتوجهی ایجاد میکند. سازمانها باید فوراً تنظیمات دسترسی عمومی در پلتفرمهای ابری را بازبینی، اصلاحات لازم را اعمال و اقدامات کاهش خطر را اجرا کنند. انتظار میرود در روزهای آینده جزئیات بیشتری از سوی PNLD، نهادهای تحقیقاتی و مایکروسافت منتشر شود؛ تا آن زمان توصیه میشود تأییدیههای حفاظت از دادهها، نظارت لاگها و برنامه واکنش به رخدادها تشدید شود.





