eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性を保っています。パートナーへのリンクをクリックいただくことで、当社に収益が発生する場合があります。 詳しくはこちら
イギリス警察の法務プラットフォームで発生した侵害により、貴重な標的情報源になりうるデータが流出した可能性があります。警察官や刑事司法関係者、政府パートナーの検証済み連絡先情報です。
ExfilSquadと名乗る、これまで知られていなかったグループが、Police National Legal Database(PNLD)からおよそ13万5000件の記録を窃取したと主張し、ダークウェブサイトにサンプルを公開しました。PNLDは、氏名、所属組織、メールアドレスが影響を受けたことを確認していますが、攻撃者によるアクセスの全容については依然として調査中です。
流出した情報には捜査資料そのものは含まれていない可能性がありますが、説得力のあるフィッシングやなりすまし、認証情報の窃取、法執行機関の職員を狙ったソーシャルエンジニアリング攻撃に悪用される恐れがあります。
流出したデータの内容
この侵害は7月26日(日曜日)に検知されました。BleepingComputerによると、ExfilSquadは自らのダークウェブサイトに窃取したデータのサンプルを公開しました。同グループはPNLDのデータ1.9GBにアクセスしたと主張しており、残りの記録の公開を防ぐ見返りとして身代金を要求しています。
警察官以外にも、PNLDによると、警察職員や刑事司法の専門家、政府パートナーなど他の関係者にも影響が及んでいるとのことです。
Ask the Policeというプラットフォームを利用して質問を送信した一般市民の一部も、氏名とメールアドレスが流出しました。Ask the Policeは、治安維持や法律に関する質問を利用者が送信できる、一般向けのサービスです。
政府組織への攻撃が増加
今回のPNLDへの攻撃は、政府組織を標的とするサイバーインシデントの増加傾向に新たな1件を加える形となりました。政府組織は機密性の高いデータを保有し、重要な公共サービスを支えていることが多いため、脅威アクターにとって引き続き格好の標的となっています。
The Telegraphによると、Police Federationの会長を務めるTiff Lynch氏は、今回の侵害が警察官や職員の安全について「深刻な懸念」を引き起こしていると述べました。同氏は、サイバー脅威がますます高度化する中、機密性の高い個人データを守るために最も強固なサイバーセキュリティ対策を確実に整備できるよう、「警察組織とそのパートナーには適切な予算措置が講じられるべきだ」と主張しています。
今回の侵害は、イギリスの公共部門で最近発生した別のインシデント、Department for Education(教育省)における事案に続くものです。この事案ではおよそ60万7000件の記録が流出しました。両事案は、中核の政府システムほど機密性が高くないように見える、公共向け・管理業務用プラットフォームのセキュリティ確保がいかに重要であるかを浮き彫りにしています。
これまでとは異なるタイプのセキュリティリスク
データ恐喝キャンペーンは、情報が公に流出するという脅しを交渉材料としています。ExfilSquadがPNLDに送ったメッセージでは、一度データが公開されれば、それは永久に残り続けると指摘したうえで、要求する金額を支払う方が、公開後に生じうる法的な責任や訴訟にかかる費用よりも安く済むと主張しています。
この主張は被害者に支払いを迫るためのものですが、現代のサイバー恐喝が、暗号化されたシステムを復旧する能力そのものよりも、組織の評判や規制上の義務、長期的な財務リスクをますます標的にするようになっていることを反映しています。
いったん窃取されたデータが公開されると、組織はそのデータがどこまで拡散するかをコントロールできなくなることが多く、一度の侵害から生じるリスクはさらに大きくなります。
こうしたリスクは決して理論上の話ではありません。今年初め、Los Angeles City Attorney’s Officeで発生した侵害により、数千件に及ぶLAPD(ロサンゼルス市警察)の機密記録がオンライン上に公開され、警察職員や民事訴訟に関連する機密文書が流出しました。
このインシデントは警察関係者から批判を招き、さらなる法的措置に発展する可能性も生じています。この事例は、当初の侵害を封じ込めた後も、データ流出による影響が長く続きうることを物語っています。企業にとっては、予防的なサイバーセキュリティ対策を優先し、万一侵害が発生した場合には攻撃の深刻度を大幅に低減させる、強い動機付けとなるはずです。
その他のニュース: Black Hat USA 2026の登壇者たちは、CISOに対し、技術的なダッシュボードに代わってビジネス視点に立ったサイバーリスク報告を採用するよう呼びかけました。
翻訳元: https://www.esecurityplanet.com/cybersecurity/news-uk-police-pnld-data-breach-exfilsquad-emea/