盗難データがオンラインに浮上し、PNLD侵害が拡大
警察全国法務データベース(PNLD)は、先週のサイバー攻撃で盗まれたデータがダークウェブ上で公開されたことを確認しました。この確認により、当初は侵害と伝えられていたものが、完全な情報流出事件へと発展し、法執行機関の職員データが組織の制御を離れて出回っています。
PNLDは、関連する公共サービス「Ask the Police」とともに、英国全土の警察官や刑事司法専門家にとって重要な参考ツールとして機能しています。日常の警察業務におけるこのデータベースの役割を考えれば、今回の侵害は典型的な企業データ侵害をはるかに超える重みを持ち、法執行機関そのものの運営インフラに触れるものです。当初のインシデントとその経緯を詳しく知りたい方は、PNLD侵害とExfilSquadによる英警察法務データベース流出に関する以前の報道をご覧ください。
教育省ハッキングと同じグループによる犯行
このインシデントが注目されるのは、流出したデータそのものだけでなく、その背後にいる存在です。このハッキングは、先週の教育省への侵害に関与したのと同じグループによって主張されており、単発的な攻撃ではなく組織的なキャンペーンであることを示唆しています。英国の公共機関を短期間に相次いで標的にするこのパターンは、脅威アクターが政府や法執行機関のシステムの弱点を体系的に探っていることを示しています。
これは、このグループが英国の警察インフラを標的にした初めてのケースでもありません。別のインシデントでは、同じ攻撃者が約13万5千件の英国警察記録をダークウェブのリークサイトに公開し、教育分野のデータも巻き込んだ広範な情報流出が行われました。この以前のキャンペーンについては、Exfilsquadによる13万5千件の英警察記録のダークウェブ流出に関するレポートで詳述されています。公共機関に対するこうした手口が繰り返されることは、攻撃者が政府のデータベースを、アクセスしやすく、複数の侵害を通じて再利用可能な連絡先情報を生み出す高価値な標的と見なしていることを示唆しています。
流出した情報とその重要性
流出した情報には、警察官、警察職員、刑事司法専門家の氏名、所属組織、職務用メールアドレスが含まれていると報じられています。この種のデータは、財務記録やパスワードほど即座に被害をもたらすものではありませんが、それでも現実的なリスクを生み出します。職務用メールアドレスと役職名は、攻撃者が説得力のあるフィッシングキャンペーンを作成したり、職員を装ったり、将来のソーシャルエンジニアリングに備えて組織構造を把握したりするための格好の材料です。
PNLDのように、その機能が法務や警察業務に直結している機関にとっては、一見機密性の低い連絡先データであっても、通常の消費者データ侵害を超えた方法で悪用される可能性があります。どの警察官がどこで働いているかを知り、その受信箱に直接アクセスできることは、悪意ある行為者にとって、より機密性の高いシステムにアクセスできる個人を標的にするための足がかりとなります。
あなたにとっての意味
このデータベースにあなたの職務連絡先が含まれている可能性のある警察官、警察職員、または刑事司法専門家である場合、現実的なリスクはフィッシングやなりすましの試みの増加です。検証済みの氏名、組織、法執行機関に関連するメールアドレスを手にした攻撃者は、実際の同僚や部署を参照して、正当に見えるメッセージを作成し、成功の確率を高めることができます。
一般市民にとって、この侵害は、国家安全保障や法執行に関わる組織を含む公共機関が、サイバー犯罪者にとって依然として魅力的な標的であることを改めて示しています。同じグループによる短期間での英国政府機関への度重なる攻撃は、これらが無作為でも単発でもなく、他の公共機関に影響を及ぼすさらなるインシデントが起こり得ることを示唆しています。
実践的な対策
警察または刑事司法に携わり、PNLDやAsk the Policeサービスを利用している場合、データベース、あなたの部署、同僚に言及した予期しないメール、特に資格情報を要求したり迅速な行動を促したりするものは、一層の警戒をもって扱ってください。対応する前に、信頼できる別のチャネルを通じて要求を確認してください。
より広範には、職業上の連絡先情報が流出データベースに出回る可能性がある人は誰でも、可能な限り多要素認証を有効にし、異常なアカウント活動を監視し、正確な組織詳細を参照するフィッシングの試みに警戒を怠らないでください。正確さはもはや正当性の信頼できる指標ではないからです。
PNLDの侵害は、増え続ける英国公共機関のインシデントリストに新たな一項目を加え、教育省ハッキングとの関連が確認されたことで、攻撃者が単発的な攻撃ではなく組織的なキャンペーンを展開していることが示されました。これらの侵害がどのように展開するかについて情報を入手し、それに応じて個人のセキュリティ習慣を調整することが、影響を受ける人々が利用できる最も実用的な防御策であり続けます。




