Britse politie lekt gevoelige data van duizenden mensen via gehackte website

vrijdag, 21 augustus 2026 (15:38) - Security.NL

In dit artikel:

Een aanvaller kreeg tussen augustus 2022 en maart 2023 toegang tot de website van het Britse ACRO Criminal Records Office, de politie-eenheid die strafregisters beheert. De site draaide op een verouderde versie van het contentmanagementsysteem Kentico, waarvoor tussen 2019 en 2023 meerdere beveiligingsupdates waren uitgebracht. Geen enkele patch was geïnstalleerd en de precieze kwetsbaarheid waardoor de aanvaller binnenkwam kon niet worden vastgesteld.

Op het systeem werden gegevens van ongeveer 11.000 mensen verzameld. Het ging onder meer om namen, geboortedata, adressen, paspoort- en rijbewijsgegevens, bankrekeningnummers, strafbladen, informatie over daderschap of slachtofferschap bij huiselijk geweld, biometrische gegevens en ras en etnische afkomst. De aanvaller probeerde de informatie naar een eigen server te uploaden, maar door gebrekkige logbestanden kon ACRO niet vaststellen of dat daadwerkelijk is gelukt.

De Britse privacytoezichthouder ICO concludeerde dat ACRO geen duidelijke verantwoordelijke had aangewezen voor het volgen en installeren van kritieke updates. Ook ontbrak een effectief patchmanagementproces en werden beveiligingsmeldingen onvoldoende opgevolgd. Daardoor had de aanval mogelijk eerder kunnen worden ontdekt.

ACRO kreeg van de ICO uiteindelijk een berisping, mede omdat netwerksegmentatie verdere verspreiding van de aanvaller voorkwam. Na het incident verving de organisatie de getroffen infrastructuur, verhuisde zij diensten naar een andere omgeving en voerde zij extra monitoring en netwerksegmentatie in. Volgens de ICO onderstreept de zaak hoe belangrijk een heldere verantwoordelijkheid voor beveiligingsupdates is.

BEKIJK OOK:

Vandaag Inside: Raymond Mens over Amerikaanse midterms: ‘Dán wordt het echt een rampverkiezing voor Donald Trump...’