英國教育部及警方法律數據庫遭網攻 逾74萬條資料外洩黑客勒索贖金
英國政府兩大官方數據庫同日遭黑客組織入侵,包括教育部服務平台及全國警方法律數據庫,合計超過74萬條個人及機構資料外洩,涉事對象涵蓋政府官員、學校高層、大學職員、警務人員及普通市民。未知黑客組織「ExfilSquad」承認犯案,並公開樣本數據勒索贖金,揚言若不付款將全面公開所有外洩資料。
今次網絡攻擊分別針對英國教育部(DfE)及警方全國法律數據庫(PNLD)。教育部方面,黑客從部門求助台門戶竊取逾60萬條紀錄,內容包括學校職員、家長、教育界管理人員及政府官員的全名、電郵、電話號碼與職位資料;另外亦入侵負責管理英國學生海外交流計劃的圖靈計劃(Turing Portal)平台,盜取另一批相似的個人資料。
警方數據庫同樣出現資料外洩,黑客從PNLD取得約13.5萬條紀錄,涵蓋英格蘭及威爾斯警務人員、刑事司法從業員的姓名、所屬部門、工作電郵,以及登入數據庫的密碼。此外,曾經透過「問警方」(Ask the Police)服務提交查詢的市民姓名及住址亦遭外洩。警方強調,資料庫並不儲存受害者、證人或罪犯的機密紀錄,整體泄密風險相對可控。
PNLD由西約克郡警方營運,開放予全國警隊使用,主要提供執法法律參考資料,不同於儲存高度敏感執法情報的「全國警察數據庫」及「全國警務電腦系統」,因此今次事故不涉及機密執法行動、臥底人員或敏感崗位資料,官方形容事件屬尷尬但非嚴重安全事故。不過執法部門內部警示,外洩密碼若與人員其他機密系統密碼相同,或衍生後續帳戶被入侵風險。
發動攻擊的黑客組織ExfilSquad屬新興網絡犯罪團體,事後在自設泄密網站發布部分數據樣本,向教育部、PNLD及其他12個受害機構集體勒索,要求支付未指明金額贖金。黑客揚言現階段只釋放少量樣本,若各機構拒絕付款,將一次性公開全部外洩數據,更聲稱泄密衍生的訴訟成本遠高於贖金,呼籲官方盡快妥協。
網絡安全公司Sophos核實,黑客公開的資料樣本真實可靠。該組織的社交平台帳戶已被停用,而其帳頭肖像盜用另一名網絡安全研究人員照片,顯示犯罪團體操作手法粗糙但攻擊成效明顯。
官方調查確認,今次入侵並未部署勒索軟件鎖定系統,政府內部運作並未癱瘓。教育部表示已迅速啟動應急機制隔離攻擊源、封鎖漏洞,強調外洩內容僅限客戶服務聯絡資料,各批外洩數據相互獨立、難以交叉整合,可降低個人私隱被深度溯源的風險。
目前英國國家網絡安全中心、國家打擊犯罪局正聯合調查事件,教育部及警方亦已向資訊專員公署通報事故,全面跟進私隱違規與安全漏洞問題。
分析指出,今次攻擊雖未洩露最高機密資料,但同時攻破教育及警務兩大官方體系,暴露英國政府外圍服務平台防禦漏洞。若黑客日後針對更高級別政府數據庫重施故技,勢必帶來更嚴重的公務私隱及國家安全風險。