// 2 CRITICAL · 4 ZERO-DAY · 6 CVE · 6 EXPLOIT NELLE ULTIME 24H
Il gruppo ransomware emergente ExfilSquad ha esfiltrato i dati di contatto di oltre 100.000 agenti dal Police National Legal Database britannico. Il pattern tecnico

Il 26 luglio 2026 il Police National Legal Database (PNLD) britannico ha confermato una compromissione di dati personali che ha esposto nomi, email e affiliazioni istituzionali di oltre 100.000 agenti di polizia e operatori del settore giustizia. Il gruppo ransomware emergente ExfilSquad ha rivendicato l'attacco, segnando il proprio debutto con una campagna di data extortion che non ha impiegato alcuna cifratura dei sistemi target. La scadenza per il pagamento del riscatto era fissata al 5 agosto.

Punti chiave
  • ExfilSquad ha esfiltrato dati di contatto di oltre 100.000 agenti e personale giustizia dal PNLD britannico, inclusi 2.615 dipendenti CPS, 617 Home Office, 588 NCA e 402 MoD.
  • Il PNLD ha confermato la compromissione ma ha escluso che siano stati coinvolti password o credenziali di sicurezza; il database non contiene dati su vittime, testimoni o offender.
  • L'analisi tecnica di VenariX su 11 campioni di vittime ha rilevato strutture Dataverse-consistenti e nessuna evidence di ransomware deployment, malware o exploitation di vulnerabilità software.
  • Il percorso di attacco probabile passa attraverso portali Microsoft Power Pages pubblici con accesso Anonymous Users e Web API abilitata, piuttosto che flaw nel codice.

Il metodo: estorsione pura senza cifratura

ExfilSquad opera con un modello che si discosta dal ransomware tradizionale. Secondo l'analisi di VenariX su materiali di campagna relativi a 11 vittime, il gruppo non ha distribuito ransomware, non ha effettuato lateral movement e non ha sfruttato vulnerabilità software. La tattica è la data extortion pura: esfiltrazione di dati sensibili e minaccia di pubblicazione per estorcere pagamenti.

Il messaggio pubblicato sul sito di leak del gruppo è esplicito sulla logica economica dell'operazione: "Once your company's data is posted here, it's NEVER leaving the public eye and it will be passed around the internet FOREVER. The payment we request of you is simply a rounding error compared to the litigation costs of your data leaking. Be smart and just pay."

Questo approccio elimina la necessità di competenze complesse in exploit development o pivoting di rete, abbassando la soglia di ingresso per attori che possono contare invece su conoscenze di configurazione cloud e piattaforme low-code.

Il vettore tecnico: piattaforme low-code, non vulnerabilità zero-day

Il PNLD utilizza tecnologia Microsoft Power Platform. Il breach notice dell'organizzazione referenziava asset ospitati su content.powerapps.com. VenariX ha esaminato questa evidenza e ha identificato in 11 campioni strutture coerenti con Microsoft Dataverse, il database sottostante alla piattaforma.

In un caso è stato confermato un portale pubblico senza autenticazione. Il percorso ipotizzato dagli analisti vede un sito Power Pages esposto con permessi Anonymous Users a tabelle Dataverse, con Web API o feed OData abilitati. Questa configurazione permette l'accesso a dati strutturati senza che l'attore debba superare controlli di identità.

Tuttavia VenariX ha esplicitamente limitato la portata della propria analisi: "does not yet confirm that every organization was affected through an exposed Power Apps portal or the same configuration issue". Il root cause specifico del breach PNLD rimane non confermato. Il PNLD stesso non ha attribuito pubblicamente l'incidente a ExfilSquad né ha rivelato il vettore di accesso.

I numeri del breach: oltre 100.000, ma con sfumature

"more than 100,000" — BleepingComputer sulla compromissione PNLD; The Times ha confermato la legittimità della lista dark web di ExfilSquad

I dati esposti, secondo Protos e The Times, includono nomi completi, indirizzi email e dettagli sull'area di lavoro del personale PNLD. La lista di ExfilSquad ha riportato anche 2.615 dipendenti della Crown Prosecution Service (CPS), 617 del Home Office, 588 della National Crime Agency (NCA) e 402 del Ministry of Defence (MoD).

ExfilSquad ha rivendicato 135.000 record di law enforcement, ma la validità di questa cifra è stata messa in dubbio dai ricercatori. Il PNLD ha riportato 108.429 registrazioni di polizia nell'anno fiscale 2025-26, ma questa cifra rappresenta la user base complessiva della piattaforma, non il victim count del breach. Il numero esatto di persone univoche compromesse non è stato divulgato ufficialmente.

Il gruppo ha rivendicato in totale 15 aziende e enti governativi, inclusi Microsoft e il UK Department for Education, segnalando un targeting aggressivo di obiettivi di rilievo istituzionale e commerciale.

Perché è importante

Il caso ExfilSquad-PNLD evidenzia un pattern di rischio specifico del settore pubblico con infrastrutture legacy e competenze di cloud security frammentate. Le piattaforme low-code come Microsoft Power Platform riducono i tempi di sviluppo ma espandono la superficie di attacco attraverso configurazioni che non sempre vengono sottoposte a security review equivalente a quella del codice tradizionale.

Per le forze dell'ordine britanniche, l'esposizione di dati di contatto apre a rischi concreti di spear-phishing mirato e targeting personale di agenti operativi. The Times ha riportato che l'hack "appare finanziariamente piuttosto che politicamente motivato", ma la distinzione offre scarso conforto quando i dati restano permanentemente circolanti.

Il contesto politico-aggiunge urgenza: il governo britannico sta pianificando il divieto del pagamento dei riscatti, una misura che renderebbe ancora più critica la prevenzione di configurazioni esposte. Il PNLD ha notificato l'Information Commissioner's Office e sta collaborando con la NCA e organizzazioni cybersecurity, ma il dossier non documenta misure correttive specifiche adottate né tempistiche di remediation.

L'assenza di advisory strutturati da vendor o identificatori CVE per questa campagna sottolinea come il rischio derivi da design pattern implementativi piuttosto che da flaw nel software. La sfida per chi gestisce ambienti Power Platform non è patchare, ma verificare che portali apparentemente pubblici non espongano tabelle backend con permessi eccessivi.

Domande e risposte

Il PNLD è lo stesso database nazionale della polizia britannica?
No. Il PNLD è il Police National Legal Database, un servizio separato dal Police National Computer e dal Police National Database. Secondo il proprio breach notice, non contiene dati confidenziali su vittime, testimoni o offender.

Perché VenariX parla di Power Pages se il root cause non è confermato?
VenariX ha identificato strutture Dataverse-consistenti nei campioni esaminati e un caso di portal senza autenticazione. Il collegamento con Power Pages è un percorso probabile, non una conclusione definitiva sul breach PNLD specifico.

Cosa distingue ExfilSquad da altri gruppi ransomware?
L'assenza di cifratura e di exploitation di vulnerabilità software nel material esaminato. Il gruppo si concentra su esfiltrazione da piattaforme cloud mal configurate, un modello che richiede competenze diverse rispetto al ransomware tradizionale.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. protos.com
  2. cryptonews.net
  3. thehackernews.com
  4. bleepingcomputer.com