Une compromission d’une plateforme juridique de la police britannique pourrait avoir exposé une ressource précieuse pour cibler des victimes : des coordonnées vérifiées appartenant à des policiers, à des professionnels de la justice pénale et à des partenaires gouvernementaux.
Un groupe jusqu’alors inconnu, qui se fait appeler ExfilSquad, affirme avoir dérobé environ 135 000 enregistrements de la Police National Legal Database et en avoir publié des échantillons sur un site du dark web. Le PNLD a confirmé que des noms, des organisations et des adresses e-mail étaient concernés, même si l’ampleur totale de l’accès des attaquants fait encore l’objet d’une enquête.
Les informations exposées ne contiennent peut-être pas de dossiers opérationnels, mais elles pourraient faciliter des campagnes convaincantes d’hameçonnage, d’usurpation d’identité, de vol d’identifiants et d’ingénierie sociale visant les forces de l’ordre.
Quelles données ont été exposées
La compromission a été détectée le dimanche 26 juillet. Selon BleepingComputer, ExfilSquad a publié des échantillons des données volées sur son site du dark web. Le groupe affirme avoir accédé à 1,9 Go de données du PNLD et exige une rançon pour empêcher la publication d’autres enregistrements.
Outre les policiers, le PNLD a indiqué que d’autres personnes concernées étaient des membres du personnel de la police, des professionnels de la justice pénale et des partenaires gouvernementaux.
Certains membres du public ayant utilisé la plateforme Ask the Police pour poser des questions ont également vu leurs noms et adresses e-mail compromis. Ask the Police est un service destiné au public qui permet aux utilisateurs de poser des questions sur la police et le droit.
Une attention accrue portée aux organismes gouvernementaux
L’attaque contre le PNLD vient s’ajouter à une liste croissante d’incidents informatiques visant des organismes gouvernementaux, qui continuent d’attirer les cybercriminels parce qu’ils contiennent souvent des données sensibles et assurent des services publics essentiels.
Selon The Telegraph, Tiff Lynch, présidente de la Police Federation, a déclaré que la compromission soulevait de « graves inquiétudes » quant à la sécurité des policiers et du personnel. Elle a estimé que les forces de police et leurs partenaires « doivent bénéficier de financements adéquats afin de garantir la mise en place des protections de cybersécurité les plus solides possible pour protéger les données personnelles sensibles », alors que les cybermenaces gagnent en sophistication.
Cette compromission fait suite à un autre incident récent ayant touché le secteur public britannique : le Department for Education avait alors exposé environ 607 000 enregistrements. Ensemble, ces affaires soulignent la nécessité de sécuriser les plateformes accessibles au public et les plateformes administratives, qui peuvent sembler moins sensibles que les systèmes gouvernementaux centraux.
Un autre type de risque de sécurité
Extorsion de données : les campagnes tirent leur pouvoir de la menace d’une exposition publique. Dans son message au PNLD, ExfilSquad a souligné qu’une fois les données mises en ligne, elles le restent pour toujours, ajoutant que satisfaire sa demande financière coûterait moins cher que les conséquences juridiques et les procédures qui pourraient suivre une fuite publique.
Bien que cette affirmation vise à faire pression sur les victimes pour qu’elles paient, elle montre comment l’extorsion informatique moderne cible de plus en plus la réputation d’une organisation, ses obligations réglementaires et son exposition financière à long terme, plutôt que sa capacité à restaurer des systèmes chiffrés.
Une fois que des données volées sont publiées, les organisations perdent souvent le contrôle de leur diffusion, ce qui augmente les risques liés à une seule compromission.
Les risques ne sont pas théoriques. Plus tôt cette année, une compromission du bureau du procureur de la ville de Los Angeles a entraîné la publication en ligne de milliers de documents confidentiels du LAPD, exposant des documents sensibles liés au personnel de la police et à des litiges civils.
L’incident a suscité les critiques de représentants de la police et fait craindre de nouvelles poursuites judiciaires, illustrant la manière dont l’impact d’une fuite de données peut se prolonger longtemps après que la compromission initiale a été maîtrisée. Pour les entreprises, cela constitue une forte incitation à donner la priorité à la cybersécurité préventive et, en cas de compromission, à réduire considérablement la gravité d’une attaque.
Autres actualités : les intervenants de Black Hat USA 2026 ont exhorté les RSSI à remplacer les tableaux de bord techniques par des rapports sur les cyberrisques axés sur l’activité.





