Przełamanie zabezpieczeń rejestru CPR

Rząd Danii potwierdził, że doszło do nieautoryzowanego dostępu do danych osobowych obejmujących 8,8 mln wpisów w rejestrze CPR. Wyciek dotyczy numerów personalnych, nazwisk oraz adresów zamieszkania osób żyjących, zmarłych, a także obywateli Danii przebywających za granicą. Władze sklasyfikowały to zdarzenie jako poważne.

Szczegóły ataku ujawnił dziennik „Politiken”, którego redakcja skontaktowała się z anonimowym hakerem za pomocą szyfrowanego komunikatora. Jako dowód na posiadanie dostępu do bazy, osoba ta przekazała dziennikarzom dane osobowe jednego z członków redakcji, a następnie udostępniła pliki zawierające informacje dotyczące milionów rekordów CPR.

Przebieg ataku i prawdopodobna historia wycieku

Według relacji hakera, którą eksperci ds. bezpieczeństwa oceniają jako wysoce wiarygodną, włamanie było możliwe dzięki brakowi dodatkowych mechanizmów uwierzytelniania. Napastnik wykorzystał hasło „123456” należące do pracownika jednej z prywatnych firm, która posiadała legalny dostęp do państwowej bazy danych. Następnie haker stworzył oprogramowanie pozwalające na zautomatyzowane wysyłanie zapytań do systemu i masowe zapisywanie pozyskanych danych.

Istnieją podejrzenia, że incydent może mieć znacznie szerszy kontekst czasowy. Duński nadawca publiczny DR przekazał, że dostęp do rejestru mógł wyciec już w 2025 roku, co sugeruje, iż wrażliwe informacje mogły być ogólnodostępne w sieci przez dłuższy czas. Obecnie trwa debata publiczna dotycząca potencjalnych zagrożeń, takich jak wykorzystanie danych przez przestępców do wyłudzeń metodą „na urzędnika” lub ich pozyskanie przez obce wywiady.

Konsekwencje dla obywateli i urzędów

W odpowiedzi na ujawnienie luki, sprawę bada duńska policja, a urzędy zaostrzyły procedury bezpieczeństwa przy obsłudze interesantów. Rejestr CPR, będący przedmiotem ataku, zawiera łącznie dane około 11 mln osób, wliczając w to rezydentów oraz osoby nieżyjące, przy czym populacja samej Danii wynosi obecnie ponad 6 mln mieszkańców.

Haker, którego powiązano również z wyciekami danych z serwisów MyDr oraz Fakturownia, zadeklarował, że nie zamierza upubliczniać ani wystawiać na sprzedaż pozyskanych plików.