Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers

Auteur: Publié 6 min de lectura 4 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale sur la population. Selon le ministère responsable de la numérisation, les intrusions ont permis de consulter les noms, adresses et numéros d'identification personnels (PCR) d'environ 8,8 millions d'enregistrements - un univers qui comprend des personnes vivantes, mortes et qui ont émigré -, ce qui équivaut à environ quatre sur cinq entrées de l'enregistrement, qui contient un total d'environ 11 millions d'inscriptions. Les autorités ont suspendu l'accès à la société privée pour laquelle les consultations ont été menées et ont signalé l'incident à l'Agence danoise de protection des données ( Datatilsynet) et la police.

Faits confirmés : L'administration du registre a détecté une activité inhabituelle le 2 octobre; l'accès a été fait par l'intermédiaire d'une petite entreprise danoise qui avait le droit légal de demander des données au RCP; l'épisode a duré environ 10 jours; des consultations de masse ont été notifiées à Datatilsynet; le ministère a indiqué que les données des personnes ayant des noms et des adresses protégées n'ont pas été consultées; le chiffre de 8,8 millions est celui rapporté par le ministère mais n'est pas encore définitif.

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Image générée avec IA.

Quel accès techniquement autorisé. La législation danoise autorise certaines sociétés à demander des données RCP sur des personnes qui ont déjà été identifiées dans des transactions spécifiques. Le RCP est un numéro à 10 chiffres (six de la date de naissance et quatre de la série) et, par sa structure, peut faire l'objet d'un dénombrement automatisé si la date de naissance est connue. Datatilsynet a fait remarquer qu'un « grand nombre » de consultations automatisées ont été menées pour déterminer les numéros valides du RPC; toutefois, il n'y a pas de confirmation publique de la technique exacte utilisée ou si les attaquants ont systématiquement fait des combinaisons possibles par date de naissance. Ce manque de précision est essentiel : la manière précise dont la liste a été obtenue (violation de l'entreprise intermédiaire, abus du service autorisé, habilitations engagées ou exploitation de l'absence de contrôle chez le fournisseur) n'est pas encore vérifiée.

Ce qui reste à déterminer. Pour l'instant, il n'existe aucune preuve publique indiquant si les données ont été copiées et conservées par les intrus ou si elles ont déjà été utilisées dans des cas de fraude. Il n'a pas non plus été précisé si le RCP des personnes bénéficiant d'une protection active a été consulté (le Ministère indique qu'aucun nom ni adresse des personnes bénéficiant d'une protection n'ont été inclus, mais ne précise pas si leur numéro de RCP a été exposé). L'identité des acteurs qui ont provoqué l'accès ou le vecteur initial n'est pas non plus connue - même si l'enquête policière et l'enquête sur Datatilsynet sont en cours pour répondre exactement à ces questions.

Les risques spécifiques associés à l'exposition aux noms, adresses et numéros de RCP sont réels et mesurables : ils permettent Régime et SIM-swap plus crédible, faciliter la création d'identités synthétiques ou supplanter aux fournisseurs qui acceptent le RCP comme testeur d'identité partiel et peuvent accélérer la fraude au crédit ou la demande de services sur une base non exclusive. Bien que le numéro RCR ne devrait pas être le seul test d'identité selon le propre guide du dossier, sa possession réduit la friction pour les attaquants bien préparés. De plus, si les attaquants corrélent ces données avec d'autres fuites publiques ou avec des achats de bases de données, le risque de fraude augmente.

Les autorités ont publié des mesures pratiques et des canaux d'assistance: le Ministère se réfère au site Internet du Conseil de sécurité du gouvernement danois et à la ligne téléphonique Cyberhotline. Au Danemark, il est recommandé d'activer un marqueur d'avertissement de crédit borger.dk qu'elle avertit les entreprises lorsqu'il s'agit d'accorder des crédits à un titulaire et exige des contrôles d'identité plus complets - bien que cette protection puisse prendre des jours pour s'étendre aux systèmes externes.

Ce que les citoyens peuvent et doivent faire. Tout d'abord, supposons que l'exposition augmente la probabilité de fraudes ciblées et soulève la suspicion de communications inattendues.

Concrètement immédiat et vérifiable: ne partagez pas les codes ou mots de passe MitID / NemID; ne cliquez pas sur les messages non sollicités et vérifiez les URL dans la barre du navigateur; appelez directement la société émettrice de courriels ou de SMS pour vérifier l'authenticité; activez un marqueur d'avertissement de crédit sur borger. dk si elle réside au Danemark; et contacter les banques et les institutions financières pour demander une surveillance supplémentaire des opérations inhabituelles. Utilisez Cyberhotline pour un soutien immédiat (+ 45 33 37 00 37), qui a temporairement prolongé ses heures de soins.

Sur le plan technique, il convient de modifier les mots de passe pertinents et d'examiner l'accès aux services utilisant MitID; d'activer toute authentification par second facteur qui ne dépend pas exclusivement des SMS (applications d'authentification ou clés physiques) et de surveiller les extraits bancaires et les notifications de crédit. Pour les entreprises et les professionnels : examiner les registres d'accès, vérifier les permis de tiers, exiger une authentification forte pour les services qui consultent les dossiers et limiter la possibilité de consulter les listes de masse par la limitation des tarifs et des alertes qui déclenchent des blocages automatiques lorsque des modèles de requêtes atypiques sont détectés.

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Image générée avec IA.

Conséquences réglementaires et solutions structurelles possibles. Datatilsynet a ouvert une enquête afin d'examiner l'adéquation des mesures d'organisation et de sécurité du fournisseur et de l'administration du registre. Le Ministère a ordonné une révision de la sécurité. Ces enquêtes peuvent entraîner des sanctions, des changements de politique sur lesquels les opérateurs peuvent se consulter et dans quelles conditions, et l'obligation d'introduire des contrôles techniques supplémentaires (enregistrement et vérification des consultations, limites de frais, authentification accrue, surveillance en temps réel et vérification obligatoire par des tiers).

Enfin, il y a deux incertitudes politiques pertinentes : l'ampleur de la filtration forcera-t-elle la réaffectation massive des numéros de CPR (la loi autorise le changement de nombre en cas d'abus, mais ce processus est exceptionnel et comporte des coûts et des complications) et la notification individuelle sera requise des personnes concernées. Pour l'instant, les autorités ont souligné que cette décision était en cours d'enquête.

Pour suivre le cas et obtenir des recommandations officielles, veuillez consulter l'Agence danoise de protection des données à l'adresse suivante: Datatilsync. et statistiques officielles de la population Statistiques Danemark. Restez vigilant, activez les mesures de protection disponibles et attendez des instructions supplémentaires de la part des autorités si vous êtes parmi les personnes touchées.

Couverture

Autres

Plus de nouvelles sur le même sujet.