Ministerul danez al digitalizării a confirmat că persoane neautorizate au obținut acces la datele personale ale aproximativ 8,8 milioane de oameni, înregistrate în Registrul Central al Persoanelor (CPR) — baza de date de identitate națională care stă la baza aproape oricărui serviciu public sau privat din Danemarca, de la operațiuni bancare la servicii medicale.
Ce s-a întâmplat
Expunerea nu a venit dintr-o intruziune directă în registru, ci printr-un canal legitim: o companie privată daneză deține dreptul legal de a consulta înregistrări CPR pentru persoanele cu care are deja o relație — clienți sau angajați, de exemplu. Potrivit ministerului, cineva cu acces la sistemele acestei companii a rulat un volum foarte mare de interogări automate, timp de aproximativ zece zile în septembrie, aparent în încercarea de a identifica ce numere CPR, din zece cifre, sunt efectiv în uz.
Un angajat al administrației registrului a semnalat activitatea neobișnuită pe 2 octombrie. Până în weekend-ul următor, autoritățile au înțeles amploarea situației: înregistrările a aproximativ 8,8 milioane de persoane — rezidenți, cetățeni danezi care trăiesc în străinătate și persoane decedate — au fost accesibile prin acest canal compromis. Registrul conține în total aproximativ 11 milioane de înregistrări, ceea ce înseamnă că incidentul a afectat aproape patru din cinci înregistrări, într-o țară cu o populație de sub 6 milioane de locuitori.
Accesul companiei la registru a fost întrerupt, iar cazul a fost raportat către Datatilsynet, autoritatea daneză pentru protecția datelor, și către poliție. Autoritățile nu au precizat încă public cum au pătruns atacatorii în sistemele companiei, dacă datele au fost copiate sau folosite, sau cine se află în spatele incidentului.
Ce a fost — și ce nu a fost — expus
Conform legii daneze privind CPR, companiile cu acces legitim pot obține numele și adresa curentă ale unei persoane, plus indicatori precum un deces, o mutare în străinătate sau un avertisment de credit — dar nu și numărul CPR în sine. Această distincție contează: activitatea automată pare să fi urmărit tocmai identificarea numerelor CPR valide, exploatând faptul că un număr CPR are doar 10.000 de combinații posibile pentru o anumită dată de naștere (șase cifre pentru data nașterii, patru cifre de serie, ultima indicând sexul). Înregistrările protejate prin schema daneză de protecție a numelui și adresei nu au fost incluse.
De ce contează
Un număr CPR nu ar trebui să funcționeze ca o parolă sau un secret — ghidul oficial danez spune clar că nu trebuie folosit ca unică dovadă de identitate — însă în practică este cerut constant, de bănci, proprietari, clinici și angajatori. Expunerea la scară largă a numerelor valide, combinată cu nume și adrese obținute prin același acces, oferă exact materia primă de care au nevoie infractorii pentru atacuri de phishing, impersonare și inginerie socială convingătoare, care folosesc date personale reale. Ministrul danez al digitalizării a recunoscut public că măsurile de protecție pentru acest tip de acces al terților „nu au fost suficient de solide", având în vedere cât timp a trecut neobservat.
Ce poți face
- Fii sceptic față de contactările neașteptate. Mesajele, apelurile sau e-mailurile care menționează numele, adresa sau alte date personale nu sunt automat de încredere doar pentru că expeditorul „știe" lucruri despre tine.
- Nu accesa linkuri din mesaje nesolicitate. Mergi direct pe site-ul oficial sau sună la numărul public al instituției pentru verificare.
- Nu transmite niciodată datele MitID, codurile unice, parolele sau numerele cardului cuiva care te contactează primul.
- Ia în calcul setarea unui avertisment de credit (kreditadvarsel) prin borger.dk — acesta marchează numărul tău CPR astfel încât creditorii să verifice suplimentar înainte de a acorda credit pe numele tău.
- Rezidenții danezi cu întrebări pot contacta linia națională Cyberhotline pentru securitate digitală pentru îndrumare pe durata gestionării incidentului.
Ministerul a solicitat o revizuire completă de securitate a registrului, iar Datatilsynet investighează modul în care a fost obținut accesul și cine este responsabil pentru gestionarea datelor. Vom actualiza acest articol pe măsură ce autoritățile daneze oferă mai multe detalii.
