As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O governo da Dinamarca confirmou que durante cerca de dez dias em setembro houve acessos não autorizados a registros Central Person Register (CPR), a base de dados nacional da população. Segundo o ministério responsável pela digitalização, as intrusões permitiram consultar os nomes, endereços e números de identificação pessoal (CPR) de aproximadamente 8,8 milhões de registros — um universo que inclui vivos, mortos e pessoas que emigraram —, o que equivale a cerca de quatro em cada cinco entradas do registro, que contém no total cerca de 11 milhões de inscrições. As autoridades suspenderam o acesso da empresa privada pela qual foram canalizadas as consultas e denunciaram o incidente à Agência dinamarquesa de Proteção de Dados ( Datatilsynet) e a polícia.
Atos confirmados: A administração do registo detectou atividade incomum em 2 de outubro; o acesso foi feito através de uma pequena empresa dinamarquesa que tinha o direito legal de solicitar dados do CPR; o episódio durou cerca de dez dias; as consultas em massa foram notificadas à Datatilsynet; o ministério indicou que não se concordou com dados de pessoas com proteção de nome e endereço; o número de 8,8 milhões é o comunicado pelo ministério, mas ainda não é definitivo.

O que tecnicamente permitiu o acesso. A lei dinamarquesa permite a certas empresas solicitar dados do CPR sobre pessoas já identificadas em transacções concretas. O CPR é um número de 10 dígitos (seis de data de nascimento e quatro seriais) e, por sua estrutura, pode ser submetido a enumeração automatizada se a data de nascimento for conhecida. Datatilsynet observou que foram realizados "um grande número" de consultas automatizadas para identificar números CPR válidos; no entanto, não há confirmação pública da técnica exata empregada nem se os atacantes correram sistematicamente as combinações possíveis por data de nascimento. Essa falta de precisão é fundamental: a forma precisa em que foi obtida a lista (vulneração da empresa intermediária, abuso do serviço autorizado, credenciais comprometidas, ou exploração de falta de controlos no fornecedor) ainda não está verificada.
O que ainda está a ser determinado. Não há provas públicas, por agora, sobre se os dados foram copiados e retidos pelos intrusos ou se foram utilizados em fraudes já ocorridas. Também não foi esclarecido se os CPRs de pessoas com proteção ativa (o ministério afirma que não foram incluídos nomes e endereços de quem tem proteção, mas não diz se seus números CPR ficaram expostos). Também não se conhece a identidade dos atores que provocaram o acesso nem o vetor inicial - se a pesquisa policial e a pesquisa de Datatilsynet estão em andamento para responder exatamente a essas perguntas.
Os riscos específicos associados à exposição de nomes, endereços e números CPR são reais e mensuráveis: permitem campanhas spear-phishing e SIM-swap mais credíveis, facilitam a criação de identidades sintéticas ou suplantação a fornecedores que aceitem o CPR como forma parcial de identidade, e podem acelerar fraudes de crédito ou solicitação de serviços a nome alheio. Embora o número CPR não seja o único teste de identidade segundo o próprio guia do registro, sua posse reduz a fricção para atacantes bem preparados. Além disso, se os atacantes correlacionam estes dados com outras fugas públicas ou aquisições de bases de dados, o risco de fraude aumenta.
As autoridades publicaram medidas práticas e canais de assistência: o ministério remete à web de conselhos de segurança do governo dinamarquês e à linha telefônica Cyberhotline. Na Dinamarca, recomenda-se a activação de um marcador de aviso de crédito em borger.dk, que avisa as empresas quando se tenta conceder crédito a um titular e obriga a controlos de identidade mais exaustivos — embora esta protecção possa demorar dias a propagar-se a sistemas externos.
O que podem e devem fazer os cidadãos. Primeiro, assumir que a exposição aumenta a probabilidade de tentativas de fraude dirigidas e aumentar a suspicacia perante comunicações inesperadas.
Concreções imediatas e verificáveis: não partilhar códigos ou palavras-passe do MitID/NemID; não clicar em links em mensagens não solicitadas e verificar URLs na barra do navegador; ligar directamente à empresa emissora de correio ou SMS para verificar a autenticidade; activar um marcador de aviso de crédito em borger.dk se estiver na Dinamarca; e contactar bancos e instituições financeiras para pedir vigilância adicional sobre operações invulgares. Use a Cyberhotline do governo para apoio imediato (+45 33 37 00 37), que expandiu temporariamente seu horário de atendimento.
Num plano técnico, é conveniente alterar palavras-passe relevantes e rever os acessos ligados a serviços que usem o MitID; activar qualquer autenticação de segundo fator que não dependa exclusivamente de SMS (aplicações autenticadoras ou chaves físicas) e monitorizar extractos bancários e notificações de crédito. Para empresas e profissionais: revisar logs de acesso, auditar permissões de terceiros, exigir autenticação forte para serviços que consultam registos e limitar a capacidade de consultar listas maciças através de controlos de taxa (rate limiting) e alertas que dissuadem bloqueios automáticos quando forem detectados padrões de consultas atípicos.

Consequências regulamentares e possíveis soluções estruturais. Datatilsynet iniciou uma investigação que examinará a adequação das medidas de organização e segurança no fornecedor e na administração do registo. O ministério ordenou uma revisão de segurança. Estas investigações podem resultar em sanções, alterações regulamentares sobre quais operadores podem efectuar consultas e em que condições e na obrigação de introduzir controlos técnicos adicionais (registo e verificação de consultas, limites de taxa, autenticação reforçada, monitorização em tempo real e auditoria obrigatória de terceiros).
Finalmente, há duas incertezas políticas relevantes: se o alcance da filtragem forçar a reafectação maciça de números CPR (a lei permite alterar números em casos de abuso, mas esse processo é excepcional e acarreta custos e complicações) e se for exigida a notificação individual às pessoas afectadas. Por enquanto, as autoridades apontaram que essa decisão está pendente da investigação.
Para acompanhar a evolução do caso e obter recomendações oficiais, consulte a Agência dinamarquesa de Proteção de Dados em datatilsynet.dk e estatísticas oficiais da população Statistics Denmark. Fique atento, active as medidas de proteção disponíveis e espere instruções adicionais das autoridades se for que você figura entre os afetados.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...