Dänemark: Angreifer holten über den Zugang einer Firma CPR-Daten von 8,8 Mio. Menschen
Angreifer haben Namen, Adressen und Personenkennzahlen von rund 8,8 Millionen Menschen aus Dänemarks Zentralem Personenregister (CPR) erbeutet, wie die dänische Regierung am 5. Oktober mitteilte. In das Register selbst sind sie nicht eingebrochen: Sie haben den legitimen Zugang eines privaten dänischen Unternehmens missbraucht, um Personen im CPR nachzuschlagen. Das Register enthält rund 11 Millionen Einträge, betroffen waren also rund vier von fünf Einträgen, darunter laut Help Net Security auch Verstorbene und ins Ausland Verzogene.
Was passiert ist
Das dänische CPR ist das Rückgrat des öffentlichen Lebens: Die zehnstellige CPR-Nummer identifiziert eine Person gegenüber Behörden, Banken und der digitalen Identität MitID. Auch einige private Unternehmen dürfen dort Daten abfragen. Nach Angaben der CPR-Verwaltung nutzten die Angreifer den Zugang eines solchen Unternehmens und blieben dabei innerhalb dessen, was private Unternehmen einsehen dürfen. Personen mit Namens- und Adressschutz waren nicht betroffen.
Die Verwaltung bemerkte am Abend des Freitags, 2. Oktober, ungewöhnliche Aktivitäten, die bis in den September zurückreichen, ermittelte über das Wochenende deren Ausmaß und meldete den Vorfall am Sonntag, 4. Oktober, der dänischen Datenschutzbehörde (Datatilsynet). Der Zugang des Unternehmens wurde gesperrt, die Polizei ermittelt. Der Name des Unternehmens wurde nicht genannt. „Das ist ein zutiefst ernster Vorfall“, sagte Christina Egelund, Ministerin für Forschung, Bildung und Digitalisierung, die den Ausschuss des dänischen Parlaments für Wirtschaft und Digitalisierung unterrichtete.
Die offizielle Mitteilung nennt Namen, Adressen und CPR-Nummern. The Copenhagen Post berichtete von einem größeren Datensatz, darunter Familienstand und Verwandtschaftsverhältnisse; die Regierung hat diese Kategorien nicht bestätigt.
Warum das wichtig ist
Eine CPR-Nummer ist kein Passwort und öffnet für sich allein weder ein MitID-Login noch ein Bankkonto. Zusammen mit Name und Adresse ist sie aber genau das, was Betrüger brauchen, um am Telefon oder in einer E-Mail amtlich zu klingen: „Wir rufen von der Bank wegen Ihrer CPR-Nummer an.“ Die Behörden haben vor solchen Versuchen gewarnt und wiederholen die Grundregel: Geben Sie niemals Passwörter, MitID-Codes oder andere vertrauliche Informationen am Telefon, per E-Mail oder über ähnliche Kanäle preis.
Der Fall zeigt außerdem eine Schwachstelle, die viele Länder teilen. Ein nationales Register kann gut geschützt sein und trotzdem über die Tausenden Unternehmen Daten verlieren, die es abfragen dürfen, denn jeder dieser Zugänge ist eine Tür.
Was Menschen in Dänemark tun sollten
- Seien Sie bei Anrufen und Nachrichten misstrauisch, die Ihre CPR-Nummer nennen. Dass jemand sie kennt, beweist nicht mehr, dass er Ihre Bank oder eine Behörde ist.
- Bestätigen Sie niemals eine MitID-Anfrage, die Sie nicht selbst gestartet haben, und lesen Sie niemals Codes vor.
- Prüfen Sie die offiziellen Hinweise auf sikkerdigital.dk, der Website der Regierung mit Ratschlägen zur digitalen Sicherheit.
• Omfattende uautoriseret adgang til borgeres CPR-oplysninger - CPR
• Omfattende uautoriseret adgang til borgeres CPR-oplysninger - Forsknings-, Uddannelses- og Digitaliseringsministeriet
• Data breach at Denmark's population register exposes 8.8 million people - Help Net Security
• CPR data breach exposes personal details of 8.8 million people in Denmark - The Copenhagen Post