英国刑事记录办公室三次入侵事件两年间未被发现
导语:英国刑事记录办公室(ACRO)因在近两年时间里未能发现并阻止三次独立的数据泄露事件,被信息专员办公室(ICO)正式谴责。事件暴露了包括家庭暴力受害者在内的数千人的个人数据,根源在于未读的杀毒告警和长期未打补丁的 Kentico 内容管理系统。
英国刑事记录办公室因在近两年时间里反复遭到入侵、导致包括家庭暴力受害者在内的数千人的个人数据外泄,而被该国数据保护监管机构发出谴责通报。
信息专员办公室(ICO)于周三发布的这份通报中宣布,将就一系列安全缺陷对 ACRO 刑事记录办公室进行谴责,问题包括杀毒软件告警无人查看,以及一个关键系统近四年未安装补丁。

ACRO 作为负责处理存储于国家警务计算机(Police National Computer)上多种敏感数据的国家警务单位,其基础性的安全失责使攻击者在 2021 年 7 月至 2023 年 6 月期间成功对其发动了三起独立的入侵。
三起攻击均利用了 ACRO 面向公众的客户服务门户,该门户基于 Kentico 内容管理系统搭建,自 2019 年 9 月以来一直运行同一版本,尽管该版本包含多个已知且被公开记录的漏洞。Kentico 已为这些漏洞发布了安全修复,但 ACRO 一项也未应用,因为 ACRO 自身、管理服务提供商以及 Web 开发供应商均不清楚谁应负责发现并安装这些补丁。
类似的问题也发生在告警处理环节。在整个攻击期间,尽管趋势科技(Trend Micro)网络安全解决方案多次发出告警——包括四次隔离检测到的尝试安装 Mimikatz 凭据收集工具的行为——但所有这些告警均未得到处理。ACRO 告诉 ICO,其无法确定评估或处理安全告警的业务流程,也不知道应由哪些角色负责审查和上报这些告警。ICO 的结论是,如果当初对告警采取了行动,本可以阻止进一步的恶意活动。

目前尚不清楚三起事件的幕后黑手究竟是谁,也不清楚这些攻击是由不同的威胁行为者实施,还是同一场攻击的多个阶段。
ACRO 委托开展的取证调查被 ICO 描述为发现了三起独立事件,分别命名为 A 组、B 组和 C 组。目前尚不清楚这些分组究竟是指威胁行为者的活动集群,还是可疑的独立攻击者。

报告显示,攻击者活动的证据时间跨度为 2021 年 7 月 9 日至 2023 年 6 月 22 日,不过 ICO 澄清,后一个日期指的是被入侵的基础设施被停用之时,而非黑客最后访问 ACRO 环境的时间。
A 组被描述为其中最严重的事件,攻击者在大约七个月的时间里(2022 年 8 月至 2023 年 3 月)维持了对 ACRO 网站及内容管理系统的持续访问。在此期间,攻击者进行了侦察活动,并于 2023 年 2 月将近 11,000 人的敏感数据暂存以便外泄。ICO 发现,由于 ACRO 未能保留足够的日志,办公室实际上无法确认数据是否真的被外泄。

其他事件未详细描述,但其中一起被指涉及 SQL 注入,导致员工凭据泄露。ICO 并未具体说明这些事件发生在更长的两年时间窗口中的哪一时段。
在最初声称其网站因必要维护而停机后,ACRO 于 2023 年 4 月在被《伦敦标准晚报》(Evening Standard)询问时才披露其正在应对一起网络安全事件。Medusa 勒索软件团伙随后宣称对此负责,但该团伙的泄露网站上从未发布过任何被盗数据。这究竟意味着曾悄悄支付了赎金,还是 Medusa 为博取关注而虚假宣称,目前尚不清楚。
出于预防考虑,ACRO 于 2023 年 4 月通知了在风险窗口期内向数据库提交申请的超过 84,000 人。随后收到了 40 多起正式投诉,但 ICO 表示并未对此展开调查。

在整个谴责文件中,ICO 将责任归咎于 ACRO 这一机构本身,而未具体指向任何可能未能履行职责的个人——即便以管理岗位或职务来指明也未提及。关键供应商的名称在文件中均被隐去。
据 ICO 称,网络分段最终阻止了攻击者从被入侵的 Web 环境进一步移动到核心警务系统中——监管机构将这一点作为其决定发出谴责(不附带经济处罚)的减轻因素。
来源信息
来源:The Record
原文链接:https://therecord.media/uk-criminal-records-office-acro-data-breaches
作者:The Record

