La Base de Datos Legal Nacional de la Policía (PNLD) ha confirmado que información de contacto de cuerpos policiales, gobierno y clientes fue comprometida y publicada en la dark web. Los datos expuestos incluyen nombres, organizaciones y direcciones de correo electrónico laborales de agentes, personal policial, profesionales de justicia penal, socios gubernamentales y clientes.
El incidente, identificado el 26 de julio, también expuso algunos nombres y correos electrónicos de personas que habían enviado preguntas a través de Ask the Police. Esta exposición podría hacer que los mensajes de phishing dirigidos a agentes nombrados parezcan más convincentes, según la guía del gobierno del Reino Unido.
"No hay evidencia que sugiera que se hayan comprometido contraseñas u otras credenciales de seguridad", declaró el PNLD. El servicio proporciona información legal, productos y servicios a fuerzas policiales y organizaciones de justicia penal del Reino Unido. No es la Computadora Nacional de la Policía ni la Base de Datos Nacional de la Policía, no es un sistema de registro de delitos y no contiene información confidencial sobre víctimas, testigos o delincuentes.
El PNLD afirmó que contactó a todas las organizaciones afectadas y les proporcionó información y orientación adicional. Los usuarios afectados de Ask the Police ya recibieron un correo electrónico con más detalles. También notificó a la Oficina del Comisionado de Información (ICO) y está trabajando con la Agencia Nacional contra el Crimen (NCA) y organizaciones especializadas en ciberseguridad.
Hasta el 3 de agosto de 2026, el PNLD no había revelado públicamente cuántas personas fueron afectadas, cuándo comenzó la intrusión, cuánto duró el acceso o cuánta información fue sustraída. El aviso oficial de brecha describe los campos expuestos pero no proporciona un total de víctimas. En su resumen anual 2025-26, el PNLD reportó 108,429 registros policiales y soporte para las 43 fuerzas policiales del Ministerio del Interior. Esa cifra es una base de usuarios, no un recuento de víctimas de la brecha.
El PNLD indicó en su resumen anual 2023-24 que la base de datos utiliza tecnología Microsoft Power Platform. The Hacker News confirmó el 3 de agosto de 2026 que la página de notificación de brecha hacía referencia a activos alojados en el dominio content.powerapps.com de Microsoft. Esto corrobora la conexión con la plataforma, pero no muestra cómo el atacante obtuvo los datos.
VenariX revisó muestras asociadas con 11 de las 15 víctimas reclamadas por ExfilSquad y encontró estructuras consistentes con Dataverse en las 11. En el caso de Houston, confirmó que un portal público devolvía registros sin autenticación y que esos registros eran consistentes con los datos publicados por el grupo. VenariX evaluó la probable ruta a nivel de campaña como un sitio público de Power Pages con acceso amplio de Usuarios Anónimos a tablas de Dataverse, además de una API web de Power Pages habilitada o un feed OData heredado.
La documentación de Microsoft señala que otorgar a la función de Usuarios Anónimos acceso a una tabla hace que sus datos sean visibles para cualquier visitante del sitio. Su documentación de API web indica que la interfaz /_api sigue los permisos de tabla adjuntos a cada función web. VenariX afirmó que la evidencia "aún no confirma que todas las organizaciones se hayan visto afectadas a través de un portal de Power Apps expuesto o la misma configuración". Hasta el 3 de agosto de 2026, ni el aviso del PNLD ni el informe de VenariX identificaron un endpoint específico, una configuración de permisos, una ruta de API o registros de soporte del PNLD.
En esta etapa, el vínculo con Power Pages sigue siendo una hipótesis a probar, no una explicación de la brecha del PNLD. Microsoft proporciona un control de gobernanza a nivel de inquilino que bloquea a usuarios no autenticados la lectura de datos de Dataverse, pero permite envíos de formularios públicos. VenariX recomienda que los operadores de Power Pages revisen también los permisos de tabla de Usuarios Anónimos, la configuración de Web API y los feeds OData heredados, y validen el acceso desde una sesión de navegador no autenticada. Estas medidas abordan el patrón de configuración identificado por VenariX, no una causa raíz confirmada del PNLD.
ExfilSquad incluyó al PNLD en su sitio de fugas el 26 de julio, pero el PNLD no ha atribuido el incidente al grupo. VenariX no encontró evidencia de despliegue de ransomware, uso de malware, movimiento lateral o explotación de una vulnerabilidad de software en el material de campaña examinado. El PNLD no ha divulgado públicamente la ruta de acceso exacta, el número de personas únicas afectadas ni el volumen total de datos publicados.



