PNLD ihlali, polis ve kamu irtibat bilgilerini Dark Web’e taşıdı

Anasayfa » PNLD ihlali, polis ve kamu irtibat bilgilerini Dark Web’e taşıdı
PNLD ihlali, polis ve kamu irtibat bilgilerini Dark Web’e taşıdı

İngiltere’de polis ve ceza adaleti kurumlarına hukuki bilgi ve destek sağlayan PNLD, 26 Temmuz’da tespit edilen veri ihlalinde polis personeli, polis çalışanları, ceza adaleti profesyonelleri, hükümet ortakları ve müşterilere ait adlar ile iş e-posta adreslerinin sızdığını açıkladı. Kurum, aynı olayda Ask the Police üzerinden soru gönderen bazı kişilere ait ad ve e-posta adreslerinin de açığa çıktığını bildirdi.

PNLD, yetkisiz erişimde şifrelerin ya da başka güvenlik kimlik bilgilerinin ele geçirildiğine dair bulgu olmadığını söyledi. Kurumun verdiği bilgiye göre hizmet, Birleşik Krallık polis teşkilatları ve ceza adaleti kuruluşlarına hukuki bilgi, ürün ve hizmet sağlıyor.

Hizmetin Police National Computer ya da Police National Database olmadığı, bir suç kayıt sistemi olarak çalışmadığı ve mağdurlar, tanıklar ya da failler hakkında gizli bilgi tutmadığı da belirtildi.

Hangi veriler açığa çıktı

PNLD, etkilenen tüm kuruluşlarla temas kurduğunu ve onlara ek bilgi ile yönlendirme sağladığını açıkladı. Ask the Police kullanıcılarına da daha fazla bilgi ve rehberlik içeren bir e-posta gönderildi.

Kurum, Information Commissioner’s Office’i bilgilendirdiğini ve National Crime Agency ile uzman siber güvenlik kuruluşlarıyla birlikte çalıştığını da aktardı. İngiltere hükümetinin rehberine göre, adları açıkta kalan kişilere yönelik oltalama mesajları daha ikna edici görünebilir.

3 Ağustos 2026 itibarıyla PNLD, kaç kişinin etkilendiğini, sızmanın ne zaman başladığını, erişimin ne kadar sürdüğünü ya da ne kadar bilginin alındığını kamuoyuna açıklamamıştı. Kurumun resmi ihlal bildirimi, yalnızca açığa çıkan alanları tarif ediyor ancak mağdur sayısı vermiyordu.

PNLD, 2025-26 yıllık özetinde 108.429 polis kaydı bulunduğunu ve 43 Home Office polis teşkilatının tamamına destek verdiğini de duyurmuştu. Bu sayı, ihlalin mağdur sayısı değil, hizmetin kullanıcı tabanını gösteriyor.

Kuruluşun 2023-24 yıllık özetinde veritabanının Microsoft Power Platform teknolojisiyle çalıştığı yer alıyor. The Hacker News, 3 Ağustos 2026’da ihlal bildirimi sayfasının Microsoft’un content.powerapps.com alan adında barındırılan varlıklara referans verdiğini doğruladı.

Bu doğrulama, platform bağlantısını güçlendiriyor ancak saldırganın veriyi nasıl elde ettiğini göstermiyor. PNLD’nin resmi ihlal duyurusu da hangi endpoint’in hedef alındığını, hangi izin ayarının kullanıldığını ya da hangi API rotasının devreye girdiğini açıklamıyor.

Power Platform bağlantısı ve açık kalan sorular

Power Pages ve Dataverse ekosistemini inceleyen VenariX, ExfilSquad’ın 15 iddia edilen kurbanından 11’ine ait örnekleri değerlendirdiğini ve bu 11 vakada Dataverse ile uyumlu yapı gördüğünü bildirdi. Houston vakasında ekip, herkese açık bir portalın kimlik doğrulama olmadan kayıt döndürdüğünü ve bu kayıtların grubun yayımladığı verilerle uyumlu olduğunu doğruladığını söyledi.

VenariX, kampanya düzeyinde olası erişim yolunu geniş yetkili Anonymous Users erişimine açık bir Power Pages sitesi olarak tanımladı. Araştırmacılara göre bu yolun çalışması için etkinleştirilmiş Power Pages Web API’si ya da eski bir OData akışı da gerekiyor.

Microsoft’un dokümantasyonunda, bir tabloya Anonymous Users rolü verildiğinde içeriğin siteyi ziyaret eden herkes tarafından görülebileceği yazıyor. Web API belgeleri ise /_api arayüzünün her web rolüne bağlı tablo izinlerini izlediğini belirtiyor.

Yine de VenariX, “her kuruluşun açıkta bir Power Apps portalı ya da aynı yapılandırma hatası üzerinden etkilendiği henüz doğrulanmış değil” değerlendirmesini yaptı. 3 Ağustos 2026 itibarıyla ne PNLD’nin duyurusu ne de VenariX raporu, kuruma özgü bir uç nokta, izin ayarı, API rotası ya da destekleyici günlük kaydı ortaya koydu.

Bu nedenle Power Pages bağlantısı şu aşamada doğrulanmış bir açıklama değil, sınanması gereken bir hipotez olarak duruyor. Microsoft, Dataverse verisinin kimliği doğrulanmamış kullanıcılar tarafından okunmasını engelleyen, ancak halka açık form gönderimlerine izin vermeyi sürdüren tenant düzeyinde bir yönetim kontrolü sunuyor.

VenariX, Power Pages yöneticilerinin Anonymous Users tablo izinlerini, Web API ayarlarını ve eski OData akışlarını gözden geçirmesi gerektiğini, ardından kimliği doğrulanmamış bir tarayıcı oturumundan erişimi doğrulaması gerektiğini belirtti. Kurum, bu adımların VenariX’in tespit ettiği yapılandırma desenini hedeflediğini, doğrulanmış PNLD kök nedenini değil, özellikle vurguladı.

ExfilSquad, 26 Temmuz’da PNLD’yi sızıntı sitesine ekledi. Ancak PNLD, ihlali bu grupla ilişkilendirdiğini kamuya açıklamadı.

VenariX, incelediği kampanya materyalinde fidye yazılımı konuşlandırılması, kötü amaçlı yazılım kullanımı, yanal hareket ya da bir yazılım açığının istismarına dair bulgu görmediğini de bildirdi. Kurum, PNLD’nin erişimin tam olarak hangi yolla sağlandığını, kaç benzersiz kişinin etkilendiğini ve yayımlanan verinin toplam hacmini de henüz açıklamadığını ekledi.

PNLD’nin resmi notu, açığa çıkan alanları sıralasa da mağdur sayısını vermiyor. Kurumun kullanıcı tabanı 108.429 polis kaydıyla ölçülüyor, ancak bu sayı ihlalde etkilenen kişi sayısı anlamına gelmiyor.