Por Canuto  

La policía del Reino Unido confirmó que un grupo de extorsión llamado ExfilSquad robó datos de contacto de oficiales, personal de justicia y ciudadanos desde la base legal PNLD. El ataque se suma a otra filtración similar en el Departamento de Educación, generando alarma sobre la seguridad de datos sensibles.
***

  • PNLD admite robo de datos: nombres, correos laborales y organizaciones de policías y personal judicial fueron exfiltrados.
  • ExfilSquad dice tener 135.000 registros: el grupo ya había filtrado datos del Departamento de Educación (607.000 contactos).
  • Sin contraseñas comprometidas: las autoridades afirman que no hay evidencia de robo de credenciales, pero investigan el alcance total.


Una fuga masiva en la base legal de la policía británica

La Base de Datos Nacional Legal de la Policía (PNLD) confirmó que cibercriminales robaron información de contacto de oficiales, personal de justicia y ciudadanos. El servicio, del que dependen las fuerzas policiales y agencias de justicia penal en todo el Reino Unido, detectó el incidente el 26 de julio.

Según el anuncio oficial, los datos comprometidos incluyen nombres, organizaciones y direcciones de correo electrónico laboral de policías, personal policial, profesionales de la justicia penal, socios gubernamentales y clientes del sitio ‘Ask the Police’.

El PNLD aseguró que no hay evidencia de que contraseñas u otros datos de autenticación hayan sido expuestos. La investigación está en curso, con apoyo de empresas de ciberseguridad y la Agencia Nacional del Crimen (NCA).

El incidente también afectó a ‘Ask the Police’, un portal público de asesoría legal operado por el PNLD. En ese caso, las consecuencias parecen limitarse a nombres y direcciones de correo de quienes enviaron preguntas.

La Policía de West Yorkshire, que opera el PNLD, no respondió de inmediato a las preguntas de The Register. Sin embargo, la unidad de delitos organizados de la región noreste confirmó que investiga la violación y que no se ha recibido ninguna demanda de rescate.

ExfilSquad: el grupo que sacude al sector público

La filtración está vinculada al mismo grupo de extorsionistas que la semana pasada se atribuyó un ataque contra el Departamento de Educación (DfE). El grupo, llamado ‘ExfilSquad’, publicó tanto al PNLD como al DfE en su sitio de filtración en la dark web.

Para el PNLD, los delincuentes afirman haber robado un conjunto de datos de 1,9 GB con aproximadamente 135.000 registros de contacto de fuerzas del orden. Eso incluiría nombres, correos electrónicos y áreas de las fuerzas policiales.

La lista del DfE cuenta con alrededor de 600.000 registros de contacto de padres y personal, más otros 7.000 de su Portal Turing. El departamento confirmó la semana pasada que más de 607.000 registros estuvieron efectivamente expuestos.

El DfE aseguró que la información comprometida se limitó a los detalles de contacto del servicio de atención al cliente y del esquema Turing. No se habría accedido a ningún otro dato del departamento.

El grupo ExfilSquad también incluye a Microsoft entre sus víctimas, alegando un robo de 13 GB con millones de registros, hashes de contraseñas y tickets de soporte. Esas afirmaciones aún no han sido verificadas.

Advertencias y contexto en la dark web

Como la mayoría de los grupos de ciberextorsión, ExfilSquad no escatima en declaraciones. Su sitio de filtración advierte a las víctimas que una vez que los datos aparecen allí, ‘NUNCA abandonará la vista pública’.

También sugiere que cualquier rescate sería poco más que un error de redondeo frente a las facturas legales que podrían seguir. Esa táctica busca presionar a las organizaciones para que paguen antes de que los datos se difundan por completo.

La confirmación del PNLD y del DfE da credibilidad a las afirmaciones de ExfilSquad, al menos en estos dos casos. Otras declaraciones del grupo, como el supuesto robo a Microsoft, podrían ser exageraciones típicas de este tipo de ciberdelincuentes.

El incidente pone de relieve la vulnerabilidad de las instituciones públicas ante ataques de exfiltración de datos. Aunque no se comprometieron contraseñas, la exposición de correos oficiales de policías y personal judicial facilita futuras campañas de phishing y suplantación de identidad.

Las autoridades británicas recomiendan a los afectados estar atentos a comunicaciones sospechosas y sospechar de cualquier mensaje no solicitado que utilice esos datos de contacto.

Reacciones y próximos pasos

La Unidad de Delitos Organizados de la Región del Noreste informó que está investigando activamente el ataque. Hasta el momento, no se ha recibido ninguna demanda de rescate, lo que sugiere que la publicación en la dark web podría ser el mecanismo de presión final.

Según la unidad, los datos de aproximadamente 114.000 suscriptores del PNLD están involucrados, además de unas 21.000 direcciones de correo electrónico de miembros del público que usaron ‘Ask the Police’.

Esos números difieren ligeramente de los 135.000 que afirma ExfilSquad, lo que indica que el grupo podría estar inflando el volumen real. Aun así, la magnitud sigue siendo preocupante en términos de exposición de información.

La PNLD no ha explicado cómo entraron los atacantes, cuándo se robaron los datos o cuántas personas se vieron afectadas en total. Esos detalles son cruciales para evaluar el riesgo real.

Mientras tanto, la brecha en el Departamento de Educación afectó a más de 607.000 padres, personal y usuarios del Portal Turing, lo que evidencia un patrón de ataques contra infraestructuras gubernamentales.

El caso de ExfilSquad recuerda que la ciberextorsión no solo se dirige a empresas privadas o criptobolsas, sino también a organismos públicos. La falta de respuesta inmediata de algunas instituciones agrava el impacto reputacional.

Las autoridades están trabajando con especialistas en ciberseguridad para contener el daño y prevenir futuras intrusiones. Sin embargo, la información publicada en la dark web difícilmente podrá retirarse por completo.

Este incidente subraya la necesidad de que las organizaciones británicas refuercen sus protocolos de protección de datos, especialmente cuando manejan información sensible de personal de seguridad.

Para los ciudadanos que utilizaron ‘Ask the Police’, la recomendación es vigilar sus bandejas de entrada y no dar clic en enlaces de remitentes desconocidos. La exposición de correos electrónicos abre la puerta a ataques de phishing personalizados.

El impacto final aún no se conoce, pero la confirmación oficial de PNLD y DfE indica que ExfilSquad es un actor real a tener en cuenta en el panorama de ciberamenazas del Reino Unido.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín