Danemark : des pirates ont pris les données CPR de 8,8 M de personnes via une entreprise
Des attaquants ont obtenu les noms, adresses et numéros d'identité personnels d'environ 8,8 millions de personnes dans le Registre central des personnes du Danemark (CPR), a annoncé le gouvernement danois le 5 octobre. Ils ne sont pas entrés par effraction dans le registre lui-même : ils ont détourné l'accès légitime d'une entreprise danoise privée pour consulter des personnes dans le CPR. Le registre compte environ 11 millions de fiches, donc près de quatre sur cinq ont été touchées, y compris, selon Help Net Security, des personnes décédées ou parties vivre à l'étranger.
Ce qui s'est passé
Le CPR danois est la colonne vertébrale de la vie publique : le numéro CPR à 10 chiffres identifie une personne auprès des services publics, des banques et de l'identité numérique MitID. Certaines entreprises privées sont aussi autorisées à y consulter des données. Selon l'administration du CPR, les attaquants ont utilisé l'accès d'une de ces entreprises et sont restés dans les limites de ce que les entreprises privées ont le droit de voir. Les personnes bénéficiant d'une protection du nom et de l'adresse n'ont pas été touchées.
L'administration a remarqué une activité anormale remontant à septembre le vendredi 2 octobre au soir, en a mesuré l'ampleur pendant le week-end et l'a signalée à l'Autorité danoise de protection des données (Datatilsynet) le dimanche 4 octobre. Elle a coupé l'accès de l'entreprise, et la police enquête. L'entreprise n'a pas été nommée. « C'est un incident extrêmement grave », a déclaré Christina Egelund, ministre de la Recherche, de l'Éducation et du Numérique, qui a informé la commission du Parlement danois chargée des affaires économiques et du numérique.
Le communiqué officiel mentionne les noms, les adresses et les numéros CPR. The Copenhagen Post a fait état d'un ensemble plus large, comprenant la situation matrimoniale et les liens familiaux ; le gouvernement n'a pas confirmé ces catégories.
Pourquoi c'est important
Un numéro CPR n'est pas un mot de passe et, à lui seul, il n'ouvre ni une connexion MitID ni un compte bancaire. Mais associé à un nom et à une adresse, c'est exactement ce dont les fraudeurs ont besoin pour avoir l'air officiels au téléphone ou dans un e-mail : « Nous vous appelons de la banque au sujet de votre numéro CPR. » Les autorités ont mis en garde contre ce genre de tentatives et rappellent la règle de base : ne communiquez jamais de mots de passe, de codes MitID ni d'autres informations confidentielles par téléphone, par e-mail ou par des canaux similaires.
L'affaire montre aussi une faiblesse que de nombreux pays partagent. Un registre national peut être bien protégé et pourtant fuir par les milliers d'entreprises autorisées à l'interroger, car chacun de ces comptes est une porte d'entrée.
Que doivent faire les habitants du Danemark
- Méfiez-vous des appels et des messages qui citent votre numéro CPR. Le connaître ne prouve plus que l'interlocuteur est votre banque ou une administration.
- N'approuvez jamais une demande MitID que vous n'avez pas lancée vous-même, et ne dictez jamais de codes.
- Consultez les conseils officiels sur sikkerdigital.dk, le site du gouvernement consacré à la sécurité numérique.
• Omfattende uautoriseret adgang til borgeres CPR-oplysninger - CPR
• Omfattende uautoriseret adgang til borgeres CPR-oplysninger - Forsknings-, Uddannelses- og Digitaliseringsministeriet
• Data breach at Denmark's population register exposes 8.8 million people - Help Net Security
• CPR data breach exposes personal details of 8.8 million people in Denmark - The Copenhagen Post