Le groupe ExfilSquad a divulgué les données de 114 000 policiers et membres du personnel judiciaire britanniques après avoir exploité une mauvaise configuration Microsoft Power Pages sur….
À retenir
- ExfilSquad publie 1,9 Go de données PNLD le 26 juillet 2026
- 114 000 abonnés touchés : policiers en activité et personnel judiciaire
- Noms, emails professionnels, forces d'appartenance et domaines de compétence exposés
- Vecteur probable : portail Power Pages aux droits Anonymous User trop permissifs
En bref
- ExfilSquad, un groupe d’extorsion émergent, a publié 1,9 Go de données issues de la Police National Legal Database (PNLD) britannique le 26 juillet 2026, exposant 114 000 officiers et agents judiciaires.
- Données exposées : noms complets, adresses email professionnelles, force de police d’appartenance, domaines de compétence — sans informations sur victimes, témoins ou prévenus selon le PNLD.
- Vecteur probable : un portail Microsoft Power Pages public configuré avec des droits Anonymous User trop permissifs sur les tables Dataverse du PNLD.
Les faits
Le 26 juillet 2026, le groupe d'extorsion ExfilSquad a revendiqué le vol massif de données issues de la Police National Legal Database (PNLD), plateforme collaborative de référence juridique utilisée quotidiennement par les forces de l'ordre et les services judiciaires du Royaume-Uni. Sur son portail dark web, le gang a publié un échantillon de 1,9 Go regroupant près de 135 000 enregistrements de contacts : noms, adresses électroniques professionnelles, numéros de téléphone et affectations de policiers, magistrats et personnels administratifs. Il menace désormais de divulguer l'intégralité de l'archive si aucune rançon n'est versée. L'affaire ExfilSquad PNLD police britannique fuite données illustre le risque systémique que fait peser la compromission d'un fournisseur tiers sur des communautés professionnelles sensibles. Nous décryptons ici la chronologie de l'incident, la nature exacte des informations exposées et les mesures de protection à déployer sans délai.
Le PNLD a confirmé la violation le 3 août 2026 dans un communiqué officiel, précisant que 114 000 abonnés à la plateforme étaient concernés. La majorité sont des officiers de police en activité, auxquels s’ajoutent des membres du personnel de justice pénale. Les données exposées comprennent les noms complets, les adresses email professionnelles, les forces d’appartenance (Metropolitan Police, Police Scotland, National Crime Agency, etc.) et les domaines de compétence des agents. Le PNLD a indiqué que sa base ne contenait pas d’informations confidentielles sur les victimes, témoins ou prévenus, et a évalué le risque immédiat pour les individus comme faible.
Cette évaluation prudente doit être nuancée. L’exposition des coordonnées professionnelles nominatives d’officiers en activité constitue une ressource de spear phishing de première valeur. Un courriel ciblant un officier par son nom, sa force et son domaine de compétence présente un taux de crédibilité sans commune mesure avec une tentative générique. Cette donnée est particulièrement sensible pour les officiers travaillant sur des dossiers de criminalité organisée, de terrorisme ou de protection des mineurs.
La campagne d’ExfilSquad dépasse largement le PNLD. Le même groupe revendique la compromission du ministère de la Défense (MoD), du Home Office, de la National Crime Agency (NCA), du Crown Prosecution Service (CPS) et du Department for Education (DfE). Ce dernier aurait vu plus de 500 000 enregistrements exfiltrés, divulgués quelques jours avant la publication de la revendication PNLD.
Du côté de l’infrastructure technique, les chercheurs en sécurité ont rapidement identifié la signature d’un déploiement Microsoft Power Platform. L’analyse des échantillons divulgués a révélé des structures de données cohérentes avec Microsoft Dataverse, et la page de notification de violation référençait des ressources hébergées sur le domaine content.powerapps.com. L’hypothèse technique retenue : un portail Microsoft Power Pages public configuré avec des droits d’accès Anonymous User trop permissifs sur des tables Dataverse contenant les enregistrements des abonnés PNLD.
Ce type de mauvaise configuration est documenté depuis plusieurs années dans les guides de durcissement Microsoft Power Platform et reste pourtant fréquent dans les déploiements organisationnels, notamment dans le secteur public où les équipes techniques sont souvent sous-dimensionnées par rapport à la surface applicative déployée. L’API OData exposée par Dataverse permet, lorsque les droits sont mal configurés, d’interroger des tables entières via des requêtes HTTP simples depuis une session non authentifiée.
ExfilSquad se positionne comme un groupe d’extorsion pure-play sans chiffrement des systèmes, suivant le modèle popularisé par Cl0p, ShinyHunters ou Karakurt : vol et exfiltration de données, suivi d’une pression par divulgation progressive. Ce modèle est particulièrement efficace contre les entités publiques disposant de faibles marges budgétaires pour payer des rançons et d’obligations légales fortes de notification. La date limite du 5 août ayant été dépassée sans paiement confirmé, les données restent accessibles sur le portail d’extorsion au moment de la rédaction.
Aucun élément technique publié à ce jour ne permet d’attribuer ExfilSquad à un État-nation. Les sources proches de l’enquête décrivent une motivation purement financière. Il est néanmoins notable que la simultanéité des attaques sur plusieurs entités gouvernementales britanniques — MoD, NCA, Home Office, CPS — suggère soit une coordination offensive, soit l’exploitation d’une vulnérabilité infrastructurelle partagée entre ces organisations, probablement liée à un déploiement Power Platform mutualisé ou à un prestataire commun.
Impact et exposition
L’impact direct concerne les 114 000 abonnés PNLD. Le risque de spear phishing à court terme est le principal vecteur de dommage identifié. Pour les organisations du secteur public ayant déployé Microsoft Power Platform, cet incident constitue un signal d’alarme direct : la facilité de déploiement de Power Pages masque des risques de configuration sérieux, souvent ignorés lors des phases de mise en production. Toute organisation utilisant Power Pages avec connexion à des tables Dataverse contenant des données à caractère personnel doit vérifier ses droits d’accès en urgence.
Recommandations
- Auditer immédiatement les droits Anonymous User sur toutes les tables Dataverse exposées via des portails Power Pages — désactiver tout accès non explicitement nécessaire.
- Tester l’API OData de vos portails Power Pages depuis une session non authentifiée pour confirmer l’absence d’exposition de données sensibles.
- Activer les journaux d’audit Dataverse et Power Platform et les intégrer à votre SIEM pour détecter les accès anormaux aux tables.
- Déployer une authentification forte (Entra ID) sur l’ensemble des portails Power Pages donnant accès à des données à caractère personnel ou opérationnel.
- Alerter les personnels concernés de l’exposition de leurs coordonnées professionnelles et les sensibiliser au risque accru de spear phishing dans les semaines à venir.
Alerte critique
Si votre organisation a déployé Microsoft Power Pages avec connexion à des tables Dataverse contenant des données personnelles ou opérationnelles, auditez en priorité vos droits d’accès Anonymous User. La mauvaise configuration exploitée dans cette affaire est courante et reproductible à grande échelle sur des déploiements Power Platform mal durcis.
Comment vérifier si mon portail Power Pages expose des données Dataverse sans authentification ?
Dans le centre d’administration Power Platform, accédez à la configuration du portail et consultez les paramètres de sécurité des tables (Table Permissions). Recherchez les autorisations associées au rôle Web Role « Utilisateurs anonymes ». Toute table listée avec ce rôle et une autorisation de lecture est potentiellement accessible sans authentification. Testez depuis une session de navigation privée en appelant l’endpoint OData de votre portail : /api/data/v9.x/[nom_table]. Une réponse JSON contenant des enregistrements confirme l’exposition.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu’elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
GPT-6 Astra : OpenAI franchit le seuil critique en sécurité
OpenAI a lancé GPT-6 Astra le 3 septembre 2026, son premier modèle classé Critical en cybersécurité selon son Preparedness Framework, avec 1M tokens de contexte et mémoire persistante.
CenterPoint Energy confirme 7,49 millions de dossiers volés
Un hacker a exploité une API publique sans authentification pour exfiltrer 7,49 millions de dossiers clients de CenterPoint Energy, incluant des SSN partiels. Cinq recours collectifs déjà déposés.
ShinyHunters pirate Clop et menace le gang de ransomware
Le groupe ShinyHunters a compromis le site de fuite Tor du ransomware Clop le 19 septembre 2026 via une faille Grav CMS, revendiquant le vol des clés privées onion et menaçant d'extorquer le gang.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire