ACRO Criminal Records Office · securitate cibernetică

Atacul cibernetic detectat de toată lumea, văzut de nimeni.

Biroul britanic de cazier judiciar avea un senzor care funcționa. Îi lipsea legătura asumată care putea transforma o alertă în acțiune.

Între iulie 2021 și iunie 2023, anchetatorii criminaliști au identificat trei compromiteri ale site-ului public ACRO și ale sistemului de administrare a conținutului Kentico. Pe 23 februarie 2023, Trend Micro a pus în carantină patru încercări de instalare a Mimikatz, un instrument pentru extragerea acreditărilor. Alertele nu au fost investigate sau escaladate.

Constatarea principală: reprimanda Information Commissioner's Office, publicată la 12 august 2026.

Două trasee de semnal ajung la un releu lipsă Un traseu roșu al atacatorului și un traseu albastru al apărării ajung la un releu întrerupt, etichetat alertă către acțiune. Releul lipsă este marcat fără responsabil. TRASEU LIVE / FEB 2023 TRASEUL ATACATORULUI TRASEUL APĂRĂRII ACCES PERSISTENȚĂ PREGĂTIRE DETECTARE CARANTINĂ ×4 SEGMENTARE ALERTĂ CĂTRE ACȚIUNE FĂRĂ RESPONSABIL RECUNOAȘTERE CREDENTIALE LOGURI INSUFICIENTE LIMITA REZISTĂ
activitatea atacatorului semnal defensiv legătură instituțională lipsă
3compromiteri separate
7luni de acces în Grupul A
10.920date pregătite pentru exfiltrare
încercări Mimikatz puse în carantină într-o zi
Urmărește transferul

Constatarea

Mașina a ridicat mâna. Organizația nu a reacționat.

ACRO gestionează certificate de cazier, cereri de acces la propriile date și certificate internaționale de protecție a copiilor pentru cele 43 de forțe de poliție participante. Mediul său web public păstra informații care pot identifica solicitanți, persoane cu cazier, victime și autori ai violenței domestice.

Raportul criminalistic al ICO separă cinci controale pe care le grupăm adesea sub un singur cuvânt, „securitate”. Remedierea vulnerabilităților a eșuat. Detectarea a funcționat. Interpretarea alertelor a eșuat. Jurnalele au fost insuficiente. Segmentarea rețelei a funcționat.

Lanțul dovezilor

Două povești au rulat pe același ceas.

Citește aceleași date prin oricare dintre cele două trasee. Comutatorul schimbă accentul, nu dovezile.

Traseul atacatorului este în prim-plan.

ce făcea atacatorul ce vedeau apărările ACRO unde a eșuat transferul
Data Ce făcea atacatorul Ce vedeau apărările ACRO
  1. condiție de intrare

    Exploitul inițial nu a fost stabilit cu precizie.

    ICO a evaluat ca foarte probabilă intrarea printr-o vulnerabilitate Kentico necorectată.

    semnal de patch

    Kentico a rămas la versiunea 12.0.0.

    Au fost publicate hotfixuri de securitate cumulative. Niciunul nu a fost aplicat. Responsabilitatea pentru monitorizarea lansărilor era neclară.

  2. Grupul C

    Activitatea apare pe site-ul public și în CMS.

    Investigația criminalistică a ICO plasează aici activitatea atacatorului, cu aproape doi ani înainte de publicarea deciziei.

    gol de vizibilitate

    Evenimentul nu a devenit incident.

    Registrul public nu identifică un lanț de la alertă la acțiune pentru această compromitere.

  3. Grupul A

    Începe accesul persistent.

    Intruziunea principală a păstrat acces neautorizat între 5 august 2022 și 14 martie 2023.

    gol de monitorizare

    Șapte luni trec în mediul web.

    Constatarea ulterioară stabilește durata. Ea nu identifică un responsabil funcțional pentru escaladare.

  4. pregătire

    Datele pentru până la 10.920 de persoane sunt pregătite pentru exfiltrare.

    Au fost adunate materiale din cereri de certificat de cazier, cereri de acces la date și cereri de certificate internaționale de protecție a copiilor.

    criminalistică

    Urmele nu răspund la ultima întrebare.

    ACRO nu a păstrat suficiente jurnale pentru a stabili dacă fișierele pregătite au părăsit rețeaua.

  5. furt de acreditări

    Sosesc patru încercări de instalare Mimikatz.

    Mimikatz este un instrument bine cunoscut pentru extragerea acreditărilor. Atacatorul a încercat de patru ori într-o singură zi.

    semnal primit

    Trend Micro pune toate cele patru încercări în carantină.

    Au fost generate alerte. ACRO nu a putut identifica pe nimeni desemnat să le citească și să le escaladeze.

  6. acces încheiat

    Se închide accesul de șapte luni al Grupului A.

    Se încheie fereastra criminalistică a intruziunii principale.

    răspuns absent

    Se închide intervalul în care o intervenție ar fi putut opri continuarea.

    ICO spune că investigarea alertelor istorice și un răspuns adecvat ar fi putut preveni probabil activități malițioase ulterioare.

  7. incident public

    Site-ul este scos în sfârșit offline.

    ACRO a descris inițial public întreruperea ca mentenanță pentru site, înainte să recunoască un incident de securitate cibernetică.

    izolare

    Segmentarea ține atacatorul la marginea web.

    ICO spune că atacatorul nu a putut trece din mediul web compromis în sistemele centrale de poliție.

  8. Grupurile B și C

    Se încheie fereastra dovezilor publice.

    ICO înregistrează activitatea atacatorului în cele trei compromiteri până la această dată.

    limita dovezii

    Registrul rămâne incomplet.

    Materialul public nu identifică dacă grupurile au fost un singur operator sau mai mulți.

Datele comprimă cronologia dezvăluită în reprimanda ICO. Etichetele Grupul A, Grupul B și Grupul C sunt cele folosite de autoritate. Ele nu reprezintă o atribuire publică.

Releul lipsă

Senzorii au funcționat. Circuitul instituțional s-a oprit.

Ciclul de intelligence s-a rupt în punctul în care o observație trebuia să devină decizie.

  1. 01 Colectare Instrumente malițioase detectate

    Trend Micro a văzut și a pus în carantină instrumentele atacatorului.

  2. 02 Prelucrare Alerte generate

    Software-ul defensiv a înregistrat un semnal.

  3. 03 Diseminare Cititor nealocat

    ACRO nu a putut stabili cine trebuia să revizuiască și să escaladeze alertele.

  4. 04 Decizie Răspunsul la incident nu începe

    Autoritatea spune că activități malițioase ulterioare ar fi putut fi probabil prevenite.

  5. 05 Izolare Limita rezistă

    Segmentarea rețelei împiedică deplasarea în sistemele centrale de poliție.

Lecția reutilizabilă

Un sistem de avertizare poate funcționa perfect, iar organizația poate să nu primească niciun avertisment dacă nimeni nu are responsabilitatea de a observa.

10.920 date pregătite pentru exfiltrare

Ce conțineau fișierele

Datele erau sensibile pentru că oamenii erau.

Materialul pregătit provenea din cereri de certificate de cazier, cereri de acces la date și cereri de certificate internaționale de protecție a copiilor. Putea include documente de identitate și de călătorie, adrese, date bancare, informații biometrice, date despre infracțiuni, caracteristici protejate și informații care identifică victime și autori ai violenței domestice.

identitatepașaport și permisasigurare naționalăcont bancarbiometrieinfracțiunerasă și etnieviolență domestică

Limita dovezii. ICO stabilește pregătirea fișierelor, adică pregătirea pentru exfiltrare. Jurnalele păstrate nu sunt suficiente pentru a stabili dacă fișierele au părăsit efectiv rețeaua.

Eșecul controlului

Patru întrebări la care lanțul de furnizori nu a putut răspunde.

Fiecare casetă este o sarcină diferită. Dacă toate intră sub cuvântul „mentenanță”, funcția de securitate rămâne fără responsabil clar.

  1. Fără responsabil

    PATCH DISPONIBIL

    Cine monitorizează remedierile furnizorului?

    Kentico a publicat hotfixuri de securitate cumulative. Nimeni nu avea clar responsabilitatea de a observa că trebuiau aplicate.

  2. Fără responsabil

    MALWARE DETECTAT

    Cine citește alerta?

    Trend Micro a pus instrumentele în carantină și a generat alerte. ACRO nu a putut identifica rolul sau procesul care trebuia să le escaladeze.

  3. Insuficient

    DATE PREGĂTITE

    Au plecat?

    Răspunsul rămâne necunoscut deoarece jurnalele nu au fost păstrate la nivelul necesar pentru a reconstrui exfiltrarea.

  4. A funcționat

    DEPLASARE ÎN PROFUNZIME

    A putut atacatorul trece limita?

    Segmentarea rețelei a împiedicat deplasarea din mediul web compromis în sistemele centrale de poliție.

Ce poate susține registrul

Concluzia solidă ține de organizare.

Dovezile criminalistice sunt solide pentru persistență, pregătirea datelor și eșecurile de control. Sunt intenționat mai slabe pentru extragerea datelor și atribuire.

Documentat
  • Trei compromiteri ale site-ului public și ale CMS-ului Kentico.
  • Acces neautorizat al Grupului A între 5 august 2022 și 14 martie 2023.
  • Datele a până la 10.920 de persoane pregătite pentru exfiltrare.
  • Patru încercări de instalare Mimikatz puse în carantină la 23 februarie 2023.
  • Segmentarea rețelei a blocat deplasarea în sistemele centrale de poliție.
Rămâne deschis
  • Dacă fișierele pregătite au părăsit efectiv rețeaua ACRO.
  • Dacă Grupurile A, B și C au fost un singur operator sau mai mulți.
  • Cine au fost operatorii și dacă a fost implicat un serviciu de intelligence al unui stat.
  • Dacă afirmația ulterioară a grupării Medusa a fost autentică. Nu au fost publicate date ACRO furate.

ICO nu atribuie atacul grupării Medusa. În registrul public folosit aici nu există dovezi că în spatele intruziunilor s-ar afla un serviciu de intelligence al unui stat.

Relevanță pentru România

Întrebarea care trebuie să apară în contract.

În cazul ACRO, responsabilitatea a fost împărțită între instituție și furnizorii săi. Problema nu a fost lipsa totală a tehnologiei. A lipsit un proprietar clar pentru fiecare pas: aflarea vulnerabilității, citirea alertei și declararea incidentului.

„Cine este obligat contractual să afle că a apărut vulnerabilitatea, cine trebuie să citească alerta și cine trebuie să decidă că e incident?”
Aflațivulnerabilitatea Citițialerta Decidețică e incident

Incidentul descris la ACRO nu are o legătură românească directă. Întrebarea de achiziție se poate transfera deoarece sistemele publice împart adesea responsabilitatea între instituție, furnizorul de infrastructură, contractorul software și furnizorii de securitate.

Dovezi și limite

Citește registrul, apoi marchează marginea lui.

Sursa principală este investigația finalizată a ICO. Sursele secundare oferă cronologia și contrastul public cu ceea ce se știa în aprilie 2023.

  1. Registru primar · 18 pagini

    Information Commissioner's Office, “ACRO reprimanded following cyber security failings”

    Publicat la 12 august 2026. Decizia de bază este datată 7 august 2026. Reprimanda documentează cele trei compromiteri, accesul persistent, datele pregătite, CMS-ul Kentico neactualizat, detectările antivirus, golurile în gestionarea alertelor, jurnalele insuficiente și segmentarea reușită.

    Citește constatarea ICO
  2. Cronologie independentă · 12 august 2026

    The Record from Recorded Future News, “Three intrusions at UK criminal records office went undetected for two years”

    The Record a examinat notificarea și raportează întrebarea încă deschisă dacă cele trei grupuri au fost un singur operator sau mai mulți. Relatarea nu transformă afirmația ulterioară a grupării Medusa într-o atribuire.

    Citește relatarea independentă
  3. Răspuns guvernamental contemporan · 24 aprilie 2023

    UK Parliament, written question 181663, “Police National Computer: Cybersecurity”

    Ministerul de Interne britanic a spus atunci că ACRO nu avea dovezi concludente că datele personale fuseseră afectate. Constatarea ulterioară a ICO face esențială distincția dintre pregătirea datelor și exfiltrarea confirmată.

    Citește răspunsul parlamentar
  4. Relatare publică anterioară · 6 aprilie 2023

    The Record, “UK criminal records office admits ‘website maintenance’ was cyber incident”

    Relatarea contemporană consemnează descrierea publică inițială a întreruperii și recunoașterea ulterioară a ACRO că portalul pentru clienți fusese scos offline după ce incidentul a devenit cunoscut.

    Citește relatarea anterioară

Întrebarea care rămâne

Cine trebuia să observe?

Timp de luni, mașinile ACRO au înregistrat urmele unui atacator. Controlul lipsă a fost o persoană sau o echipă cu autoritatea și obligația de a transforma aceste urme într-un răspuns.

Revino la dovezi