Le groupe ExfilSquad a divulgué les données de 114 000 policiers et membres du personnel judiciaire britanniques après avoir exploité une mauvaise configuration Microsoft Power Pages sur la Police National Legal Database. Noms, emails professionnels et forces d’appartenance sont désormais accessibles sur le dark web.
En bref
- ExfilSquad, un groupe d’extorsion émergent, a publié 1,9 Go de données issues de la Police National Legal Database (PNLD) britannique le 26 juillet 2026, exposant 114 000 officiers et agents judiciaires.
- Données exposées : noms complets, adresses email professionnelles, force de police d’appartenance, domaines de compétence — sans informations sur victimes, témoins ou prévenus selon le PNLD.
- Vecteur probable : un portail Microsoft Power Pages public configuré avec des droits Anonymous User trop permissifs sur les tables Dataverse du PNLD.
Les faits
Le 26 juillet 2026, le groupe d’extorsion ExfilSquad a revendiqué le vol de données de la Police National Legal Database (PNLD), une plateforme collaborative utilisée par les forces de l’ordre et les services judiciaires britanniques. Le groupe a posté sur son portail dark web un échantillon de 1,9 Go contenant environ 135 000 enregistrements de contacts, avant de menacer de divulguer l’intégralité des données si aucun paiement n’intervenait avant le 5 août 2026.
Le PNLD a confirmé la violation le 3 août 2026 dans un communiqué officiel, précisant que 114 000 abonnés à la plateforme étaient concernés. La majorité sont des officiers de police en activité, auxquels s’ajoutent des membres du personnel de justice pénale. Les données exposées comprennent les noms complets, les adresses email professionnelles, les forces d’appartenance (Metropolitan Police, Police Scotland, National Crime Agency, etc.) et les domaines de compétence des agents. Le PNLD a indiqué que sa base ne contenait pas d’informations confidentielles sur les victimes, témoins ou prévenus, et a évalué le risque immédiat pour les individus comme faible.
Cette évaluation prudente doit être nuancée. L’exposition des coordonnées professionnelles nominatives d’officiers en activité constitue une ressource de spear phishing de première valeur. Un courriel ciblant un officier par son nom, sa force et son domaine de compétence présente un taux de crédibilité sans commune mesure avec une tentative générique. Cette donnée est particulièrement sensible pour les officiers travaillant sur des dossiers de criminalité organisée, de terrorisme ou de protection des mineurs.
La campagne d’ExfilSquad dépasse largement le PNLD. Le même groupe revendique la compromission du ministère de la Défense (MoD), du Home Office, de la National Crime Agency (NCA), du Crown Prosecution Service (CPS) et du Department for Education (DfE). Ce dernier aurait vu plus de 500 000 enregistrements exfiltrés, divulgués quelques jours avant la publication de la revendication PNLD.
Du côté de l’infrastructure technique, les chercheurs en sécurité ont rapidement identifié la signature d’un déploiement Microsoft Power Platform. L’analyse des échantillons divulgués a révélé des structures de données cohérentes avec Microsoft Dataverse, et la page de notification de violation référençait des ressources hébergées sur le domaine content.powerapps.com. L’hypothèse technique retenue : un portail Microsoft Power Pages public configuré avec des droits d’accès Anonymous User trop permissifs sur des tables Dataverse contenant les enregistrements des abonnés PNLD.
Ce type de mauvaise configuration est documenté depuis plusieurs années dans les guides de durcissement Microsoft Power Platform et reste pourtant fréquent dans les déploiements organisationnels, notamment dans le secteur public où les équipes techniques sont souvent sous-dimensionnées par rapport à la surface applicative déployée. L’API OData exposée par Dataverse permet, lorsque les droits sont mal configurés, d’interroger des tables entières via des requêtes HTTP simples depuis une session non authentifiée.
ExfilSquad se positionne comme un groupe d’extorsion pure-play sans chiffrement des systèmes, suivant le modèle popularisé par Cl0p, ShinyHunters ou Karakurt : vol et exfiltration de données, suivi d’une pression par divulgation progressive. Ce modèle est particulièrement efficace contre les entités publiques disposant de faibles marges budgétaires pour payer des rançons et d’obligations légales fortes de notification. La date limite du 5 août ayant été dépassée sans paiement confirmé, les données restent accessibles sur le portail d’extorsion au moment de la rédaction.
Aucun élément technique publié à ce jour ne permet d’attribuer ExfilSquad à un État-nation. Les sources proches de l’enquête décrivent une motivation purement financière. Il est néanmoins notable que la simultanéité des attaques sur plusieurs entités gouvernementales britanniques — MoD, NCA, Home Office, CPS — suggère soit une coordination offensive, soit l’exploitation d’une vulnérabilité infrastructurelle partagée entre ces organisations, probablement liée à un déploiement Power Platform mutualisé ou à un prestataire commun.
Impact et exposition
L’impact direct concerne les 114 000 abonnés PNLD. Le risque de spear phishing à court terme est le principal vecteur de dommage identifié. Pour les organisations du secteur public ayant déployé Microsoft Power Platform, cet incident constitue un signal d’alarme direct : la facilité de déploiement de Power Pages masque des risques de configuration sérieux, souvent ignorés lors des phases de mise en production. Toute organisation utilisant Power Pages avec connexion à des tables Dataverse contenant des données à caractère personnel doit vérifier ses droits d’accès en urgence.
Recommandations
- Auditer immédiatement les droits Anonymous User sur toutes les tables Dataverse exposées via des portails Power Pages — désactiver tout accès non explicitement nécessaire.
- Tester l’API OData de vos portails Power Pages depuis une session non authentifiée pour confirmer l’absence d’exposition de données sensibles.
- Activer les journaux d’audit Dataverse et Power Platform et les intégrer à votre SIEM pour détecter les accès anormaux aux tables.
- Déployer une authentification forte (Entra ID) sur l’ensemble des portails Power Pages donnant accès à des données à caractère personnel ou opérationnel.
- Alerter les personnels concernés de l’exposition de leurs coordonnées professionnelles et les sensibiliser au risque accru de spear phishing dans les semaines à venir.
Alerte critique
Si votre organisation a déployé Microsoft Power Pages avec connexion à des tables Dataverse contenant des données personnelles ou opérationnelles, auditez en priorité vos droits d’accès Anonymous User. La mauvaise configuration exploitée dans cette affaire est courante et reproductible à grande échelle sur des déploiements Power Platform mal durcis.
Comment vérifier si mon portail Power Pages expose des données Dataverse sans authentification ?
Dans le centre d’administration Power Platform, accédez à la configuration du portail et consultez les paramètres de sécurité des tables (Table Permissions). Recherchez les autorisations associées au rôle Web Role « Utilisateurs anonymes ». Toute table listée avec ce rôle et une autorisation de lecture est potentiellement accessible sans authentification. Testez depuis une session de navigation privée en appelant l’endpoint OData de votre portail : /api/data/v9.x/[nom_table]. Une réponse JSON contenant des enregistrements confirme l’exposition.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu’elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
EU AI Act : les obligations haut-risque entrent en force
Depuis le 2 août 2026, les obligations EU AI Act pour les IA à haut risque sont pleinement exécutoires — 78 % des organisations n'étaient pas conformes. La CNIL a lancé dès le 4 août ses premiers audits formels sur 14 établissements financiers français.
INC Ransomware s'impose sur SonicWall SMA : 885 victimes
Depuis début août 2026, INC Ransomware s'est imposé comme l'acteur dominant dans l'exploitation des VPN SonicWall SMA 1000 via la chaîne WSProxy-to-Root, revendiquant 885 victimes mondiales et ciblant également les organisations avec des arnaques de récupération.
Keyv npm Worm : 420 paquets empoisonnés en 30 minutes
Un ver npm baptisé Shai-Hulud injecté dans [email protected] (127 millions de téléchargements hebdomadaires) a contaminé 420 paquets en 30 minutes le 4 août 2026, volant des secrets cloud, CI/CD et IDE chez neuf organisations.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire