Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut dem für die Digitalisierung zuständigen Ministerium erlaubten die Intrusionen, die Namen, Adressen und persönliche Identifikationsnummern (PCR) von etwa 8.8 Millionen Datensätzen zu konsultieren - ein Universum, das Leben, Tod und Menschen umfasst, die ausgewandert sind -, das entspricht etwa vier in fünf Einträgen der Platte, die insgesamt etwa 11 Millionen Inschriften enthalten. Die Behörden haben den Zugang zu dem privaten Unternehmen, für das die Konsultationen durchgeführt wurden, ausgesetzt und den Vorfall an die dänische Datenschutzbehörde gemeldet ( Datenschutzerklärung) und die Polizei.
Fakten bestätigt: Die Verwaltung des Registers erkannte ungewöhnliche Aktivität am 2. Oktober; Zugang wurde durch ein kleines dänisches Unternehmen, das das Recht hatte, Daten vom RCP anzufordern; die Folge dauerte etwa 10 Tage; Massenberatungen wurden an Datatilsynet gemeldet; das Ministerium hat angegeben, dass Daten von Personen mit Namen und Adressschutz nicht zugegriffen wurden; die Zahl der 8.8 Millionen ist, die vom Ministerium gemeldet, aber noch nicht endgültig ist.

Was technisch erlaubten Zugang. Das dänische Recht erlaubt bestimmten Unternehmen, RCP-Daten auf Personen zu verlangen, die bereits in bestimmten Transaktionen identifiziert wurden. Das RCP ist eine 10-stellige Zahl (sechs der Geburtsdatum und vier Serien) und kann durch seine Struktur einer automatisierten Aufzählung unterliegen, wenn das Geburtsdatum bekannt ist. Datatilsynet stellte fest, dass "eine große Anzahl" automatisierter Konsultationen durchgeführt wurden, um gültige CPR-Nummern zu identifizieren; es gibt jedoch keine öffentliche Bestätigung der verwendeten Technik oder ob die Angreifer systematisch mögliche Kombinationen bis zum Geburtsdatum durchlaufen. Dieser Mangel an Präzision ist entscheidend: Die genaue Art und Weise, wie die Liste erreicht wurde (Annäherung des zwischengeschalteten Unternehmens, Missbrauch des autorisierten Dienstes, begangene Anmeldeinformationen oder Ausnutzung fehlender Kontrollen im Lieferanten) wird noch nicht überprüft.
Was noch zu bestimmen ist. Es gibt jetzt keine öffentlichen Beweise darüber, ob die Daten von den Eindringlingen kopiert und gespeichert wurden oder ob sie bereits bei Betrug verwendet wurden. Es wurde auch nicht geklärt, ob auf die RCP von Personen mit aktivem Schutz zugegriffen wurde (das Ministerium erklärt, dass keine Namen und Adressen von Personen mit Schutz aufgenommen wurden, aber nicht sagen, ob ihre RCP-Nummern offengelegt wurden). Ebenso wenig ist die Identität der Akteure, die den Zugang oder den ursprünglichen Vektor bekannt gemacht haben - obwohl die Polizeiuntersuchung und die Untersuchung von Datatilsynet genau diese Fragen beantworten.
Die spezifischen Risiken, die mit der Exposition von Namen, Adressen und CPR-Nummern verbunden sind, sind real und messbar: Geschwindigkeit und SIM-Swap glaubwürdiger, erleichtern die Schaffung von synthetischen Identitäten oder supplantieren an Lieferanten, die das RCP als Teil-Identitäts-Tester akzeptieren, und können Kreditbetrug oder Nachfrage nach Dienstleistungen auf nicht-proprietäre Basis beschleunigen. Obwohl die CPR-Nummer nicht der einzige Identitätstest nach dem eigenen Führer der Platte sein sollte, verringert ihr Besitz Reibung für gut vorbereitete Angreifer. Wenn die Angreifer diese Daten zudem mit anderen öffentlichen Lecks oder mit Datenbankkäufen korrelieren, erhöht sich das Betrugsrisiko.
Die Behörden haben praktische Maßnahmen und Hilfekanäle veröffentlicht: Das Ministerium bezieht sich auf die Website des Sicherheitsrats der dänischen Regierung und die Cyberhotline Telefonleitung. In Dänemark wird empfohlen, einen Kreditwarnmarker in borger.dk dass es Unternehmen warnt, wenn ein Versuch unternommen wird, Kredit an einen Inhaber zu gewähren und umfassendere Identitätskontrollen erfordert - obwohl dieser Schutz Tage dauern kann, um sich auf externe Systeme zu verbreiten.
Was die Bürger tun können und müssen. Nehmen Sie zunächst an, dass die Exposition die Wahrscheinlichkeit von gezielten Betrugsversuchen erhöht und Verdacht auf unerwartete Kommunikation erhöht.
Sofortiger und nachprüfbarer Beton: nicht teilen MitID / NemID-Codes oder Passwörter; klicken Sie nicht auf unaufgeforderte Nachrichten und überprüfen URLs auf der Browser-Bar; rufen Sie direkt an die E-Mail oder SMS ausgeben Firma, um Echtheit zu überprüfen; aktivieren Sie einen Kredit Warnmarker auf borger. dk, wenn es in Dänemark ansässig ist, und kontaktieren Sie die Banken und Finanzinstitute, um zusätzliche Überwachung auf ungewöhnliche Operationen zu verlangen. Verwenden Sie die Regierung Cyberhotline für sofortige Unterstützung (+ 45 33 37 00 37), die vorübergehend ihre Pflegezeiten verlängert hat.
Auf technischer Ebene ist es angezeigt, relevante Passwörter zu ändern und den Zugriff auf die Dienste mit MitID zu überprüfen; jede Zweit-Faktor-Authentifizierung zu aktivieren, die nicht ausschließlich von SMS (Authentifizierungs-Anwendungen oder physischen Schlüsseln) abhängt und Bankauszüge und Kreditmeldungen zu überwachen. Für Unternehmen und Profis: Überprüfen Sie Zugriffsprotokolle, Audit-Drittanbieter-Zulassungen, erfordern eine starke Authentifizierung für Dienstleistungen, die Aufzeichnungen konsultieren und begrenzen die Fähigkeit, Massenlisten durch Ratenbegrenzung und Warnungen zu konsultieren, die automatische Blockaden auslösen, wenn atypische Abfragemuster erkannt werden.

Regulatorische Konsequenzen und mögliche Strukturlösungen. Datatilsynet hat eine Untersuchung zur Prüfung der Angemessenheit der Organisations- und Sicherheitsmaßnahmen im Lieferanten und in der Verwaltung des Registers eingeleitet. Das Ministerium hat eine Sicherheitsüberprüfung bestellt. Diese Untersuchungen können zu Sanktionen, zu politischen Veränderungen führen, zu denen die Betreiber konsultieren können und unter welchen Bedingungen, und zu der Verpflichtung, zusätzliche technische Kontrollen einzuführen (Registrierung und Überprüfung von Konsultationen, Gebührenlimits, verbesserte Authentifizierung, Echtzeitüberwachung und obligatorische Prüfung durch Dritte).
Schließlich gibt es zwei relevante politische Unsicherheiten: ob das Ausmaß der Filtration die massive Verlagerung der CPR-Nummern erzwingt (das Gesetz erlaubt die Änderung der Zahlen in Fällen von Missbrauch, aber dieser Prozess ist außergewöhnlich und beinhaltet Kosten und Komplikationen) und ob eine individuelle Notifizierung der betroffenen Personen erforderlich ist. Die Behörden haben jetzt darauf hingewiesen, dass diese Entscheidung anhängig ist.
Um den Fall zu befolgen und offizielle Empfehlungen zu erhalten, wenden Sie sich bitte an die Dänische Datenschutzbehörde bei Datentilsync. und amtliche Bevölkerungsstatistik Statistik Dänemark. Bleiben Sie wachsam, aktivieren Sie die verfügbaren Schutzmaßnahmen und erwarten Sie weitere Anweisungen der Behörden, wenn sich herausstellt, dass Sie unter den Betroffenen sind.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...