Wyciek z duńskiego rejestru ludności CPR dotyczy 8,8 mln osób, sprawcy użyli dostępu prywatnej firmy
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Aktualności
- Redakcja
- Paweł Rosół
- Źródło
- BleepingComputer ()
Duński Centralny Rejestr Ludności (CPR) potwierdził wyciek imion, adresów i numerów CPR około 8,8 mln osób. Sprawcy wykorzystali legalny dostęp prywatnej firmy do systemu rejestru.
Duński Centralny Rejestr Ludności (CPR) ostrzega przed wyciekiem danych około 8,8 mln osób. Według BleepingComputer to część rejestru, który zawiera dane około 11 mln osób, czyli 80 %, ale nie wszystkich. Wyciekły imiona i nazwiska, adresy oraz numery CPR. The Record dodaje, że w rejestrze są mieszkańcy, osoby, które wyjechały za granicę, oraz osoby zmarłe, a numer CPR jest w przybliżeniu odpowiednikiem amerykańskiego numeru Social Security.
Sprawcy wykorzystali legalny dostęp prywatnej duńskiej firmy do systemu rejestru. Obie redakcje podają, że nazwa firmy nie jest znana, a BleepingComputer nie dowiedział się, jak firmę skompromitowano. Duński urząd ochrony danych opisał atak jako bardzo dużą liczbę zautomatyzowanych zapytań, których celem było ustalenie poprawnych numerów CPR. BleepingComputer pisze wprost o brute-forcingu numerów, po którym z każdego wpisu pobierano dane.
Do ataku doszło we wrześniu 2026 r. Według BleepingComputer administracja rejestru dowiedziała się o nim 2 października, a zasięg ustaliła w weekend. The Record podaje, że nieprawidłowa aktywność została wykryta w piątek, a urząd ochrony danych dostał zgłoszenie w niedzielę. Sprawców nie wskazano.
Jeśli udostępniasz rejestr lub bazę zewnętrznym firmom, sprawdź, kto i w jakim zakresie ma do niej dostęp. Sprawdź też, czy zauważysz masowe, zautomatyzowane zapytania z konta dostawcy. The Record cytuje Draya Aghę z firmy Huntress: skompromitowane konto jednego dostawcy może obejść podstawowe zabezpieczenia organizacji i zamienić legalne połączenie w masowe ujawnienie danych.
Dostęp firmy zablokowano, a policja prowadzi dochodzenie. Minister Christina Egelund zleciła szeroki przegląd bezpieczeństwa systemu, a według BleepingComputer wdrożono dodatkowe zabezpieczenia. Poszkodowani mogą korzystać z infolinii, która w najbliższych dniach działa od 8 do 24, a pomoc jest też na sikkerdigital.dk. Władze przypominają, by nie podawać haseł ani poufnych informacji w odpowiedzi na telefony i wiadomości, nawet gdy nadawca zna imię, adres i numer CPR. The Record nazywa to największym incydentem w CPR od 2015 r., gdy dwie niezaszyfrowane płyty CD z danymi ponad pięciu milionów osób omyłkowo dostarczono do chińskiego centrum wizowego w Kopenhadze.
Źródła
- BleepingComputer: Denmark population registry data breach affects 8.8 million people
- The Record: Data breach at Denmark’s national population register exposes 8.8 million people
Pojęcia w tym tekście (1)
- Incydent
- Zdarzenie, które szkodzi albo może zaszkodzić bezpieczeństwu systemów informacyjnych. Zgłaszać trzeba nie każdy incydent, tylko incydent poważny.