Взлом юридической базы британской полиции: 135 тысяч записей, включая обычных граждан
Юридический справочный сервис, которым пользуются все полицейские подразделения Англии и Уэльса, подтвердил кражу своих данных и их публикацию в даркнете. Police National Legal Database не хранит ни материалов дел, ни судимостей, но утечка всё равно затронула около 135 тысяч записей. И среди пострадавших есть обычные люди, чья единственная оплошность в том, что они задали полиции вопрос.
Что именно украли
Police National Legal Database, сокращённо PNLD, ведёт полиция Западного Йоркшира. Это база юридических знаний для сотрудников полиции и системы уголовного правосудия по всей Великобритании. Вторжение обнаружили 26 июля 2026 года, после чего группировка, называющая себя ExfilSquad, выложила образцы данных на своей площадке. Публично о краже PNLD сообщила 3 августа.
- 114 000 записей: учётные записи подписчиков - сотрудников полиции и других специалистов системы уголовного правосудия.
- 21 000 записей: имена и адреса электронной почты людей, которые пользовались сервисом Ask the Police, где любой желающий может задать полиции вопрос.
- 1,9 ГБ: объём, который заявляет ExfilSquad, описывая его примерно как 135 тысяч контактов.
- Поля данных: полные имена, рабочие адреса электронной почты и организация, в которой человек работает.
Кто оказался в этом файле
PNLD обслуживает всю систему уголовного правосудия, а не отдельное подразделение, поэтому круг пострадавших необычно широк. По данным публикаций, затронуты все 43 полицейских подразделения Англии и Уэльса, находящиеся в ведении МВД, а также Британская транспортная полиция. Отдельные записи уходят в Министерство обороны, МВД, Королевскую прокурорскую службу и Национальное агентство по борьбе с преступностью.
Расследование ведёт Северо-Восточное региональное управление по борьбе с оргпреступностью при поддержке профильных компаний по кибербезопасности и того самого Национального агентства по борьбе с преступностью. Положение неловкое: сотрудники агентства сами попали в список опубликованных. Управление комиссара по информации уведомлено.
Чего не украли, и почему это важно
В истории про утечку точность работает в обе стороны, и кое-что не пострадало. PNLD заявляет, что нет свидетельств компрометации паролей или иных учётных данных. Конфиденциальной информации о потерпевших, свидетелях и правонарушителях в утечке нет, потому что база такого попросту не содержит. Требования выкупа не поступало, и это само по себе примечательно: похоже на группу, которой интереснее репутация или перепродажа, чем вымогательство.
Почему список полицейских адресов чего-то стоит
Украденные потребительские базы обычно продают на вес. Справочник сотрудников системы правосудия устроен иначе: он маленький, выверенный и конкретный. Он показывает, кто где работает, переживает любую смену паролей и остаётся полезным годами, потому что рабочие адреса и место службы меняются медленно. Для того, кто готовит социальную инженерию против подразделения или просто хочет установить сотрудников, такая структура ценнее, чем куда более объёмный слив аккаунтов из магазинов.
Есть и вторая группа, о которой говорят гораздо меньше. Сервис Ask the Police существует ровно для того, чтобы человек мог спросить о своих правах, о споре или о происшествии, не заходя в отделение. Люди, которые им пользовались, разумно рассчитывали, что вопрос останется между ними и сервисом. Теперь их адреса лежат в одном файле с полицейскими.
Что человек может с этим сделать, а чего не может
Неприятнее всего то, как мало здесь зависело от самих людей. Никто не выбирал попасть в PNLD: сотрудников внесли работодатели, а граждане пользовались сервисом, который предложила сама полиция. Не было ни настройки приватности, которую можно было бы подкрутить, ни аккаунта, который можно было бы заранее удалить, ни возможности проверить, как эти данные хранятся.
Здесь же проходит граница возможностей сетевых инструментов. Шифрование соединения защищает то, что идёт между устройством и сервисом, и никак не влияет на базу, в которой уже лежат имя и место работы. Поэтому практический ответ на такой инцидент - следить за адресным фишингом и с подозрением относиться к неожиданной служебной переписке, а не хвататься за техническое средство, которое к этой задаче не относится.