Dinamarca: atacantes levaram dados do CPR de 8,8 milhões de pessoas via uma empresa
Atacantes obtiveram nomes, endereços e números de identificação pessoal de cerca de 8,8 milhões de pessoas do Registo Central de Pessoas da Dinamarca (CPR), anunciou o governo dinamarquês a 5 de outubro. Não invadiram o próprio registo: abusaram do acesso legítimo de uma empresa privada dinamarquesa para consultar pessoas no CPR. O registo contém cerca de 11 milhões de entradas, pelo que foram afetadas aproximadamente quatro em cada cinco, incluindo, segundo o Help Net Security, pessoas falecidas ou que se mudaram para o estrangeiro.
O que aconteceu
O CPR dinamarquês é a espinha dorsal da vida pública: o número CPR de 10 dígitos identifica uma pessoa perante os serviços públicos, os bancos e a identidade digital MitID. Algumas empresas privadas também podem consultar os dados. Segundo a administração do CPR, os atacantes usaram o acesso de uma dessas empresas e ficaram dentro do que as empresas privadas podem ver. As pessoas com proteção de nome e morada não foram afetadas.
A administração detetou atividade irregular que remonta a setembro na noite de sexta-feira, 2 de outubro, apurou a sua dimensão durante o fim de semana e comunicou-a à Autoridade Dinamarquesa de Proteção de Dados (Datatilsynet) no domingo, 4 de outubro. Cortou o acesso da empresa e a polícia está a investigar. A empresa não foi identificada. «É um incidente extremamente grave», afirmou Christina Egelund, ministra da Investigação, Educação e Digitalização, que informou a comissão do parlamento dinamarquês para a economia e a digitalização.
O comunicado oficial enumera nomes, moradas e números CPR. O The Copenhagen Post noticiou um conjunto mais vasto, incluindo estado civil e laços familiares; o governo não confirmou essas categorias.
Porque é que isto importa
Um número CPR não é uma palavra-passe e, por si só, não abre um início de sessão MitID nem uma conta bancária. Mas, juntamente com um nome e uma morada, é exatamente o que os burlões precisam para soar oficiais ao telefone ou num e-mail: «Estamos a ligar do banco por causa do seu número CPR». As autoridades alertaram para tentativas deste tipo e repetem a regra básica: nunca entregue palavras-passe, códigos MitID ou outras informações confidenciais por telefone, por e-mail ou por canais semelhantes.
O caso mostra também um ponto fraco que muitos países partilham. Um registo nacional pode estar bem protegido e, ainda assim, sofrer fugas através das milhares de empresas autorizadas a consultá-lo, porque cada uma dessas contas é uma porta.
O que devem fazer as pessoas na Dinamarca
- Desconfie de chamadas e mensagens que citem o seu número CPR. Conhecê-lo já não prova que quem liga é o seu banco ou uma autoridade pública.
- Nunca aprove um pedido MitID que não tenha iniciado pessoalmente e nunca leia códigos em voz alta.
- Consulte as orientações oficiais em sikkerdigital.dk, o site do governo com conselhos de segurança digital.
• Omfattende uautoriseret adgang til borgeres CPR-oplysninger - CPR
• Omfattende uautoriseret adgang til borgeres CPR-oplysninger - Forsknings-, Uddannelses- og Digitaliseringsministeriet
• Data breach at Denmark's population register exposes 8.8 million people - Help Net Security
• CPR data breach exposes personal details of 8.8 million people in Denmark - The Copenhagen Post