05.10.2026 16:30
У Данії через витік даних у національному реєстрі постраждали 8,8 млн людей
Данія розслідує витік даних, який міг зачепити близько 8,8 млн людей. За повідомленням уряду, неавторизовані користувачі отримали доступ до національного реєстру населення.
Зловмисники використали законний доступ до Центрального реєстру громадян Данії (CPR), наданий неназваній данській компанії. Вони змогли отримати імена, адреси та CPR-номери — приблизний аналог номерів соціального страхування у США.
У реєстрі зберігаються дані приблизно 11 млн людей: нинішніх мешканців країни, тих, хто переїхав за кордон, і померлих. Населення Данії становить трохи більш як 6 млн людей.
«Це надзвичайно серйозний інцидент», — заявила міністерка досліджень, освіти та цифровізації Крістіна Егелунд.
Вона повідомила, що доручила провести масштабний перегляд безпеки системи. У найближчі дні данська гаряча лінія з цифрової безпеки працюватиме довше — з 8:00 до опівночі.
За словами посадовців, перші ознаки підозрілої активності в системі CPR виявили в п’ятницю. Розслідування, проведене протягом вихідних, показало, що витік стався у вересні. Хто саме стоїть за атакою, влада не повідомила.
Данське агентство із захисту даних повідомило, що отримало інформацію про витік у неділю. За його оцінкою, йдеться про дуже велику кількість автоматизованих пошукових запитів до системи, метою яких було виявити дійсні CPR-номери.
CPR-номери складаються з 10 цифр, перші з яких відповідають даті народження людини. Їх використовують у системах охорони здоров’я, банківських і державних послугах. Оскільки номер CPR має залишатися з людиною все життя, наслідки витоку можуть бути тривалими.
Про витоки даних національних реєстрів, що зачіпали цілі країни, повідомляли, зокрема, в Аргентині у 2021 році, Туреччині у 2016-му, Індії у 2018-му та Ізраїлі у 2006-му.
«Цей інцидент показує, які ризики створюють централізовані національні бази даних, коли приватним компаніям надають прямий доступ до чутливої інформації», — сказав Дрей Ага, старший менеджер з безпекових операцій компанії з кібербезпеки Huntress.
Зламаний обліковий запис одного постачальника може обійти основні засоби захисту організації та перетворити законне підключення на масштабний витік даних.
Натан Девіс-Вебб, головний консультант інженерної компанії з безпеки Acumen Cyber, наголосив: «До централізованих систем такого типу слід ставитися з максимальною серйозністю».
Він також позитивно оцінив відкритість влади та подовжений графік роботи гарячої лінії з цифрової безпеки.
«Такі дії можуть свідчити про те, що плани реагування готові й їх виконують», — сказав він.
Це найсерйозніший інцидент із системою CPR від 2015 року. Тоді два незашифровані компакт-диски з даними CPR понад 5 млн людей помилково доставили до китайського візового центру в Копенгагені. Тоді влада заявила, що доказів копіювання чи витоку даних немає.
Нагадаємо, Доксинг — це збирання та поширення інформації про людину для її переслідування чи викриття. Докладніше про те, як працює доксинг, — в окремому поясненні.
)
)
)
)
)
)
)
)