De Britse politie heeft de gevoelige gegevens van duizenden mensen gelekt doordat een aanvaller toegang wist te krijgen tot een website met bekende kwetsbaarheden. De gecompromitteerde data bestaat uit namen, geboortedatums, adresgegevens, paspoort- en rijbewijsinformatie, bankrekeningnummers, strafblad, of men dader of slachtoffer van huiselijk geweld is, biometrische gegevens en bijzondere persoonsgegevens zoals ras en etnische afkomst van zo'n 11.000 mensen.
De gehackte website was van het ACRO Criminal Records Office (ACRO), een politie-eenheid die voor het beheer van strafbladen verantwoordelijk is. De website draaide op het contentmanagementsysteem Kentico. Op het moment van het incident, dat tussen augustus 2022 en maart 2023 plaatsvond, draaide de website een versie van Kentico met bekende kwetsbaarheden. Kentico had tussen september 2019 en juli 2023 meerdere beveiligingsupdates voor kwetsbaarheden uitgebracht. Geen van deze patches was geïnstalleerd.
Via welk beveiligingslek de aanvaller wist binnen te dringen kon niet worden achterhaald. Wel staat vast dat de aanvaller de persoonlijke gegevens van 11.000 mensen op het systeem had verzameld, om die vervolgens naar een eigen server te uploaden. ACRO beschikte niet over voldoende logbestanden om te bepalen of de verzamelde gegevens ook daadwerkelijk door de aanvaller zijn geupload.
Onderzoek van de Britse privacytoezichthouder ICO wees uit dat de politieorganisatie geen duidelijke verantwoordelijkheid had toegewezen voor het vinden en monitoren van kritieke CMS-beveiligingsupdates. Verder ontbrak een effectief proces voor patchmanagement en werden veiligheidsmeldingen niet adequaat opgevolgd, waardoor de activiteiten van de aanvaller mogelijk eerder hadden kunnen worden ontdekt.
De Britse politie-organisatie kreeg uiteindelijk alleen een berisping van de privacytoezichthouder. De ICO zegt dat er verschillende verzachtende factoren waren. Zo zorgde netwerksegmentatie ervoor dat de aanvaller zich niet verder kon bewegen. Verder heeft ACRO na het incident verschillende maatregelen genomen, waaronder het uitfaseren van de gehackte infrastructuur, het migreren van services naar een andere omgeving, het implementeren van monitoring en het verder versterken van netwerksegmentatie. Volgens de ICO laat het incident zien dat het belangrijk is dat organisaties duidelijk vaststellen wie voor het uitrollen van updates verantwoordelijk is.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.