Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
El gobierno de Dinamarca confirmó que durante unos diez días en septiembre hubo accesos no autorizados a registros del Central Person Register (CPR), la base de datos nacional de población. Según el ministerio responsable de digitalización, las intrusiones permitieron consultar los nombres, direcciones y números de identificación personal (CPR) de aproximadamente 8,8 millones de registros —un universo que incluye vivos, fallecidos y personas que han emigrado—, cifra que equivale a cerca de cuatro de cada cinco entradas del registro, que contiene en total unas 11 millones de inscripciones. Las autoridades han suspendido el acceso de la empresa privada por la que se canalizaron las consultas y han denunciado el incidente ante la Agencia Danesa de Protección de Datos (Datatilsynet) y la policía.
Hechos confirmados: la administración del registro detectó actividad inusual el 2 de octubre; el acceso se hizo a través de una pequeña empresa danesa que tenía el derecho legal de solicitar datos del CPR; el episodio duró cerca de diez días; las consultas masivas fueron notificadas a Datatilsynet; el ministerio ha indicado que no se accedió a datos de personas con protección de nombre y dirección; la cifra de 8,8 millones es la comunicada por el ministerio pero aún no es definitiva.

Qué técnicamente permitió el acceso. La ley danesa permite a ciertas empresas solicitar datos del CPR sobre personas que ya han identificado en transacciones concretas. El CPR es un número de 10 dígitos (seis de fecha de nacimiento y cuatro seriales) y, por su estructura, puede ser sometido a enumeración automatizada si se conoce la fecha de nacimiento. Datatilsynet señaló que se realizaron «un gran número» de consultas automatizadas para identificar números CPR válidos; sin embargo, no hay confirmación pública de la técnica exacta empleada ni de si los atacantes recorrieron sistemáticamente las combinaciones posibles por fecha de nacimiento. Esa falta de precisión es clave: la forma precisa en que se obtuvo el listado (vulneración de la empresa intermediaria, abuso del servicio autorizado, credenciales comprometidas, o explotación de falta de controles en el proveedor) todavía no está verificada.
Qué está aún por determinarse. No hay pruebas públicas, por ahora, acerca de si los datos fueron copiados y retenidos por los intrusos o si se utilizaron en fraudes ya ocurridos. Tampoco se ha aclarado si se accedió a los CPR de las personas con protección activa (el ministerio afirma que no se incluyeron nombres y direcciones de quienes tienen protección, pero no dice si sus números CPR quedaron expuestos). Tampoco se conoce la identidad de los actores que provocaron el acceso ni el vector inicial —pese a que la investigación policial y la investigación de Datatilsynet están en marcha para responder exactamente a esas preguntas.
Los riesgos concretos asociados a la exposición de nombres, direcciones y números CPR son reales y medibles: permiten campañas de spear-phishing y SIM-swap más creíbles, facilitan la creación de identidades sintéticas o la suplantación ante proveedores que acepten el CPR como comprobante parcial de identidad, y pueden acelerar fraudes de crédito o solicitud de servicios a nombre ajeno. Aunque el número CPR no debe ser la única prueba de identidad según la propia guía del registro, su posesión reduce la fricción para atacantes bien preparados. Además, si los atacantes correlacionan estos datos con otras filtraciones públicas o con compras de bases de datos, el riesgo de fraude aumenta.
Las autoridades han publicado medidas prácticas y canales de asistencia: el ministerio remite a la web de consejos de seguridad del gobierno danés y la línea telefónica Cyberhotline. En Dinamarca se recomienda activar un marcador de advertencia de crédito en borger.dk, que avisa a las empresas cuando se intenta conceder crédito a un titular y obliga a controles de identidad más exhaustivos —aunque esta protección puede tardar días en propagarse a sistemas externos.
Qué pueden y deben hacer los ciudadanos. Primero, asumir que la exposición aumenta la probabilidad de intentos de fraude dirigidos y elevar la suspicacia ante comunicaciones inesperadas.
Concreciones inmediatas y verificables: no compartir códigos o contraseñas de MitID/NemID; no clicar enlaces en mensajes no solicitados y comprobar URLs en la barra del navegador; llamar directamente a la empresa emisora de un correo o SMS para verificar la autenticidad; activar un marcador de advertencia de crédito en borger.dk si se reside en Dinamarca; y ponerse en contacto con bancos y entidades financieras para pedir vigilancia adicional sobre operaciones inusuales. Use la Cyberhotline del gobierno para apoyo inmediato (+45 33 37 00 37), que ha ampliado temporalmente su horario de atención.
En un plano técnico, conviene cambiar contraseñas relevantes y revisar los accesos vinculados a servicios que usen MitID; activar cualquier autentificación de segundo factor que no dependa exclusivamente de SMS (aplicaciones autenticadoras o llaves físicas) y vigilar extractos bancarios y notificaciones de crédito. Para empresas y profesionales: revisar logs de acceso, auditar permisos de terceros, exigir autenticación fuerte para servicios que consultan registros y limitar la capacidad de consultar listas masivas mediante controles de tasa (rate limiting) y alertas que disparen bloqueos automáticos cuando se detecten patrones de consultas atípicos.

Consecuencias regulatorias y posibles soluciones estructurales. Datatilsynet ha iniciado una investigación que examinará la adecuación de las medidas de organización y seguridad en el proveedor y en la administración del registro. El ministerio ha ordenado una revisión de seguridad. Estas investigaciones pueden derivar en sanciones, cambios normativos sobre qué operadores pueden realizar consultas y en qué condiciones, y en la obligación de introducir controles técnicos adicionales (registro y verificación de consultas, límites de tasa, autenticación reforzada, monitoreo en tiempo real y auditoría obligatoria de terceros).
Finalmente, hay dos incertidumbres políticas relevantes: si el alcance de la filtración forzará la reasignación masiva de números CPR (la ley permite cambiar números en casos de abuso, pero ese proceso es excepcional y conlleva costes y complicaciones) y si se exigirá notificación individual a las personas afectadas. Por ahora, las autoridades han apuntado que esa decisión está pendiente de la investigación.
Para seguir la evolución del caso y obtener recomendaciones oficiales, consulte la Agencia Danesa de Protección de Datos en datatilsynet.dk y las estadísticas oficiales de población en Statistics Denmark. Manténgase alerta, active las medidas de protección disponibles y espere instrucciones adicionales de las autoridades si resulta que usted figura entre los afectados.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...