ACRO Criminal Records Office · securitate cibernetică
Atacul cibernetic detectat de toată lumea, văzut de nimeni.
Biroul britanic de cazier judiciar avea un senzor care funcționa. Îi lipsea legătura asumată care putea transforma o alertă în acțiune.
Între iulie 2021 și iunie 2023, anchetatorii criminaliști au identificat trei compromiteri ale site-ului public ACRO și ale sistemului de administrare a conținutului Kentico. Pe 23 februarie 2023, Trend Micro a pus în carantină patru încercări de instalare a Mimikatz, un instrument pentru extragerea acreditărilor. Alertele nu au fost investigate sau escaladate.
Constatarea principală: reprimanda Information Commissioner's Office, publicată la 12 august 2026.
Constatarea
Mașina a ridicat mâna. Organizația nu a reacționat.
ACRO gestionează certificate de cazier, cereri de acces la propriile date și certificate internaționale de protecție a copiilor pentru cele 43 de forțe de poliție participante. Mediul său web public păstra informații care pot identifica solicitanți, persoane cu cazier, victime și autori ai violenței domestice.
Raportul criminalistic al ICO separă cinci controale pe care le grupăm adesea sub un singur cuvânt, „securitate”. Remedierea vulnerabilităților a eșuat. Detectarea a funcționat. Interpretarea alertelor a eșuat. Jurnalele au fost insuficiente. Segmentarea rețelei a funcționat.
Lanțul dovezilor
Două povești au rulat pe același ceas.
Citește aceleași date prin oricare dintre cele două trasee. Comutatorul schimbă accentul, nu dovezile.
Traseul atacatorului este în prim-plan.
-
condiție de intrare
Exploitul inițial nu a fost stabilit cu precizie.
ICO a evaluat ca foarte probabilă intrarea printr-o vulnerabilitate Kentico necorectată.
semnal de patchKentico a rămas la versiunea 12.0.0.
Au fost publicate hotfixuri de securitate cumulative. Niciunul nu a fost aplicat. Responsabilitatea pentru monitorizarea lansărilor era neclară.
-
Grupul C
Activitatea apare pe site-ul public și în CMS.
Investigația criminalistică a ICO plasează aici activitatea atacatorului, cu aproape doi ani înainte de publicarea deciziei.
gol de vizibilitateEvenimentul nu a devenit incident.
Registrul public nu identifică un lanț de la alertă la acțiune pentru această compromitere.
-
Grupul A
Începe accesul persistent.
Intruziunea principală a păstrat acces neautorizat între 5 august 2022 și 14 martie 2023.
gol de monitorizareȘapte luni trec în mediul web.
Constatarea ulterioară stabilește durata. Ea nu identifică un responsabil funcțional pentru escaladare.
-
pregătire
Datele pentru până la 10.920 de persoane sunt pregătite pentru exfiltrare.
Au fost adunate materiale din cereri de certificat de cazier, cereri de acces la date și cereri de certificate internaționale de protecție a copiilor.
criminalisticăUrmele nu răspund la ultima întrebare.
ACRO nu a păstrat suficiente jurnale pentru a stabili dacă fișierele pregătite au părăsit rețeaua.
-
furt de acreditări
Sosesc patru încercări de instalare Mimikatz.
Mimikatz este un instrument bine cunoscut pentru extragerea acreditărilor. Atacatorul a încercat de patru ori într-o singură zi.
semnal primitTrend Micro pune toate cele patru încercări în carantină.
Au fost generate alerte. ACRO nu a putut identifica pe nimeni desemnat să le citească și să le escaladeze.
-
acces încheiat
Se închide accesul de șapte luni al Grupului A.
Se încheie fereastra criminalistică a intruziunii principale.
răspuns absentSe închide intervalul în care o intervenție ar fi putut opri continuarea.
ICO spune că investigarea alertelor istorice și un răspuns adecvat ar fi putut preveni probabil activități malițioase ulterioare.
-
incident public
Site-ul este scos în sfârșit offline.
ACRO a descris inițial public întreruperea ca mentenanță pentru site, înainte să recunoască un incident de securitate cibernetică.
izolareSegmentarea ține atacatorul la marginea web.
ICO spune că atacatorul nu a putut trece din mediul web compromis în sistemele centrale de poliție.
-
Grupurile B și C
Se încheie fereastra dovezilor publice.
ICO înregistrează activitatea atacatorului în cele trei compromiteri până la această dată.
limita doveziiRegistrul rămâne incomplet.
Materialul public nu identifică dacă grupurile au fost un singur operator sau mai mulți.
Datele comprimă cronologia dezvăluită în reprimanda ICO. Etichetele Grupul A, Grupul B și Grupul C sunt cele folosite de autoritate. Ele nu reprezintă o atribuire publică.
Releul lipsă
Senzorii au funcționat. Circuitul instituțional s-a oprit.
Ciclul de intelligence s-a rupt în punctul în care o observație trebuia să devină decizie.
-
01
Colectare
Instrumente malițioase detectate
Trend Micro a văzut și a pus în carantină instrumentele atacatorului.
-
02
Prelucrare
Alerte generate
Software-ul defensiv a înregistrat un semnal.
-
03
Diseminare
Cititor nealocat
ACRO nu a putut stabili cine trebuia să revizuiască și să escaladeze alertele.
-
04
Decizie
Răspunsul la incident nu începe
Autoritatea spune că activități malițioase ulterioare ar fi putut fi probabil prevenite.
-
05
Izolare
Limita rezistă
Segmentarea rețelei împiedică deplasarea în sistemele centrale de poliție.
Un sistem de avertizare poate funcționa perfect, iar organizația poate să nu primească niciun avertisment dacă nimeni nu are responsabilitatea de a observa.
Ce conțineau fișierele
Datele erau sensibile pentru că oamenii erau.
Materialul pregătit provenea din cereri de certificate de cazier, cereri de acces la date și cereri de certificate internaționale de protecție a copiilor. Putea include documente de identitate și de călătorie, adrese, date bancare, informații biometrice, date despre infracțiuni, caracteristici protejate și informații care identifică victime și autori ai violenței domestice.
Limita dovezii. ICO stabilește pregătirea fișierelor, adică pregătirea pentru exfiltrare. Jurnalele păstrate nu sunt suficiente pentru a stabili dacă fișierele au părăsit efectiv rețeaua.
Eșecul controlului
Patru întrebări la care lanțul de furnizori nu a putut răspunde.
Fiecare casetă este o sarcină diferită. Dacă toate intră sub cuvântul „mentenanță”, funcția de securitate rămâne fără responsabil clar.
-
Fără responsabil
PATCH DISPONIBIL
Cine monitorizează remedierile furnizorului?
Kentico a publicat hotfixuri de securitate cumulative. Nimeni nu avea clar responsabilitatea de a observa că trebuiau aplicate.
-
Fără responsabil
MALWARE DETECTAT
Cine citește alerta?
Trend Micro a pus instrumentele în carantină și a generat alerte. ACRO nu a putut identifica rolul sau procesul care trebuia să le escaladeze.
-
Insuficient
DATE PREGĂTITE
Au plecat?
Răspunsul rămâne necunoscut deoarece jurnalele nu au fost păstrate la nivelul necesar pentru a reconstrui exfiltrarea.
-
A funcționat
DEPLASARE ÎN PROFUNZIME
A putut atacatorul trece limita?
Segmentarea rețelei a împiedicat deplasarea din mediul web compromis în sistemele centrale de poliție.
Ce poate susține registrul
Concluzia solidă ține de organizare.
Dovezile criminalistice sunt solide pentru persistență, pregătirea datelor și eșecurile de control. Sunt intenționat mai slabe pentru extragerea datelor și atribuire.
- Trei compromiteri ale site-ului public și ale CMS-ului Kentico.
- Acces neautorizat al Grupului A între 5 august 2022 și 14 martie 2023.
- Datele a până la 10.920 de persoane pregătite pentru exfiltrare.
- Patru încercări de instalare Mimikatz puse în carantină la 23 februarie 2023.
- Segmentarea rețelei a blocat deplasarea în sistemele centrale de poliție.
- Dacă fișierele pregătite au părăsit efectiv rețeaua ACRO.
- Dacă Grupurile A, B și C au fost un singur operator sau mai mulți.
- Cine au fost operatorii și dacă a fost implicat un serviciu de intelligence al unui stat.
- Dacă afirmația ulterioară a grupării Medusa a fost autentică. Nu au fost publicate date ACRO furate.
ICO nu atribuie atacul grupării Medusa. În registrul public folosit aici nu există dovezi că în spatele intruziunilor s-ar afla un serviciu de intelligence al unui stat.
Relevanță pentru România
Întrebarea care trebuie să apară în contract.
În cazul ACRO, responsabilitatea a fost împărțită între instituție și furnizorii săi. Problema nu a fost lipsa totală a tehnologiei. A lipsit un proprietar clar pentru fiecare pas: aflarea vulnerabilității, citirea alertei și declararea incidentului.
„Cine este obligat contractual să afle că a apărut vulnerabilitatea, cine trebuie să citească alerta și cine trebuie să decidă că e incident?”
Incidentul descris la ACRO nu are o legătură românească directă. Întrebarea de achiziție se poate transfera deoarece sistemele publice împart adesea responsabilitatea între instituție, furnizorul de infrastructură, contractorul software și furnizorii de securitate.
Dovezi și limite
Citește registrul, apoi marchează marginea lui.
Sursa principală este investigația finalizată a ICO. Sursele secundare oferă cronologia și contrastul public cu ceea ce se știa în aprilie 2023.
-
Registru primar · 18 pagini
Information Commissioner's Office, “ACRO reprimanded following cyber security failings”
Publicat la 12 august 2026. Decizia de bază este datată 7 august 2026. Reprimanda documentează cele trei compromiteri, accesul persistent, datele pregătite, CMS-ul Kentico neactualizat, detectările antivirus, golurile în gestionarea alertelor, jurnalele insuficiente și segmentarea reușită.
Citește constatarea ICO -
Cronologie independentă · 12 august 2026
The Record from Recorded Future News, “Three intrusions at UK criminal records office went undetected for two years”
The Record a examinat notificarea și raportează întrebarea încă deschisă dacă cele trei grupuri au fost un singur operator sau mai mulți. Relatarea nu transformă afirmația ulterioară a grupării Medusa într-o atribuire.
Citește relatarea independentă -
Răspuns guvernamental contemporan · 24 aprilie 2023
UK Parliament, written question 181663, “Police National Computer: Cybersecurity”
Ministerul de Interne britanic a spus atunci că ACRO nu avea dovezi concludente că datele personale fuseseră afectate. Constatarea ulterioară a ICO face esențială distincția dintre pregătirea datelor și exfiltrarea confirmată.
Citește răspunsul parlamentar -
Relatare publică anterioară · 6 aprilie 2023
The Record, “UK criminal records office admits ‘website maintenance’ was cyber incident”
Relatarea contemporană consemnează descrierea publică inițială a întreruperii și recunoașterea ulterioară a ACRO că portalul pentru clienți fusese scos offline după ce incidentul a devenit cunoscut.
Citește relatarea anterioară
Întrebarea care rămâne
Cine trebuia să observe?
Timp de luni, mașinile ACRO au înregistrat urmele unui atacator. Controlul lipsă a fost o persoană sau o echipă cu autoritatea și obligația de a transforma aceste urme într-un răspuns.
Revino la dovezi