英国警察の法務プラットフォームで発生した侵害により、警察官、司法関係者、政府機関のパートナーに属する、標的化に利用価値の高い検証済みの連絡先情報が流出した可能性がある。
ExfilSquadを名乗る未知の集団が、Police National Legal Database(PNLD)から約13万5,000件の記録を盗み、ダークウェブサイト上でサンプルを公開したと主張している。PNLDは、氏名、組織名、メールアドレスが影響を受けたことを確認しているが、攻撃者によるアクセスの全容はなお調査中だ。
流出した情報に業務上の事件ファイルは含まれていない可能性があるものの、法執行機関の職員を狙った巧妙なフィッシング、なりすまし、認証情報の窃取、ソーシャルエンジニアリング攻撃に利用されるおそれがある。
流出したデータ
侵害は7月26日の日曜日に検知された。BleepingComputerによると、ExfilSquadは盗み出したデータのサンプルをダークウェブサイト上で公開した。同集団はPNLDのデータ1.9 GBにアクセスしたと主張し、ほかの記録を公開しない見返りとして身代金を要求している。
PNLDによると、警察官のほか、影響を受けた人々には警察職員、司法関係者、政府機関のパートナーも含まれる。
Ask the Policeプラットフォームを利用して質問を送信した一般市民の一部も、氏名とメールアドレスが侵害された。Ask the Policeは、警察活動や法律について利用者が質問を送信できる一般向けサービスだ。
政府機関に対する注目が高まる
PNLDへの攻撃は、政府機関を標的とするサイバーインシデントの増加に加わるものだ。政府機関は機密性の高いデータを保有し、重要な公共サービスを支えていることが多いため、脅威アクターを引きつけ続けている。
The Telegraphによると、警察官連盟のTiff Lynch会長は、今回の侵害が警察官や職員の安全に「深刻な懸念」を生じさせたと述べた。サイバー脅威がますます高度化するなか、警察組織とそのパートナーは「機密性の高い個人データを守るため、可能な限り強固なサイバーセキュリティ対策を確実に整備できるよう、十分な資金提供を受けなければならない」と訴えた。
今回の侵害に先立ち、英国の公共部門では教育省に関する別のインシデントも発生しており、そこでは約607,000件の記録が流出した。これらの事例は、政府中枢のシステムほど機密性が高くないように見える、一般公開型および管理用のプラットフォームを保護する必要性を浮き彫りにしている。
異なる種類のセキュリティリスク
データ恐喝キャンペーンは、情報を公にさらすという脅しを梃子にする。ExfilSquadはPNLDへのメッセージで、いったんデータが公開されれば永遠に残ると指摘し、金銭的な要求に応じるほうが、情報が公開された場合に生じ得る法的責任や訴訟の費用より安く済むと付け加えた。
この主張は被害者に支払いを迫ることを意図したものだが、現代のサイバー恐喝が、暗号化されたシステムを復旧できるかどうかではなく、組織の評判、規制上の義務、長期的な金銭的リスクをますます標的にしている実態を反映している。
いったん盗まれたデータが公開されると、組織はその拡散先を管理できなくなることが多く、1件の侵害によるリスクが増大する。
リスクは理論上のものではない。今年初め、ロサンゼルス市検事局で発生した侵害により、数千件に及ぶ機密性の高いLAPDの記録がオンラインで公開され、警察関係者や民事訴訟に関連する機密文書が流出した。
このインシデントは警察関係者から批判を招き、さらなる法的措置に発展する可能性も浮上した。これは、データ漏えいの影響が、最初の侵害を封じ込めた後も長く続き得ることを示している。企業にとっては、予防的なサイバーセキュリティを優先し、侵害が発生した場合には攻撃の深刻度を大幅に抑える強い動機となる。
その他のニュース:Black Hat USA 2026の登壇者は、CISOに対し、技術ダッシュボードをビジネス重視のサイバーリスク報告に置き換えるよう促した。





