Из датского реестра CPR утекли данные 8,8 млн человек через доступ частной компании
Злоумышленники получили имена, адреса и персональные идентификационные номера примерно 8,8 млн человек из датского Центрального реестра населения (CPR), объявило правительство Дании 5 октября. Сам реестр не взламывали: воспользовались законным доступом частной датской компании, которой разрешено искать людей в CPR. Всего в реестре около 11 млн записей, так что затронуты примерно четыре из пяти, причём, по данным Help Net Security, в том числе умершие и уехавшие из страны.
Что произошло
CPR в Дании лежит в основе всей жизни: десятизначный номер CPR идентифицирует человека в госуслугах, банках и в цифровом удостоверении MitID. Искать данные в реестре разрешено и некоторым частным компаниям. По словам администрации CPR, злоумышленники воспользовались доступом одной из таких компаний и не выходили за пределы того, что частным компаниям видеть разрешено. Людей, у которых включена защита имени и адреса, утечка не затронула.
Администрация заметила странную активность за сентябрь вечером в пятницу, 2 октября, за выходные выяснила масштаб и в воскресенье, 4 октября, сообщила в Агентство по защите данных Дании. Доступ компании отключили, расследованием занимается полиция. Название компании не раскрывается. «Это крайне серьёзный инцидент», заявила министр исследований, образования и цифровизации Кристина Эгелунн, которая проинформировала профильный комитет парламента.
В официальном заявлении перечислены имена, адреса и номера CPR. The Copenhagen Post сообщала о более широком наборе данных, включая семейное положение и родственные связи, но правительство эти категории не подтвердило.
Почему это важно
Номер CPR не пароль, и сам по себе он не открывает вход в MitID или в банк. Но вместе с именем и адресом это ровно то, что нужно мошенникам, чтобы звучать официально по телефону или в письме: «Звоним из банка по поводу вашего номера CPR». Власти предупредили о таких попытках и повторяют главное правило: никогда не сообщайте пароли, коды MitID и другие конфиденциальные данные по телефону, по почте или похожими способами.
История показывает и слабое место, общее для многих стран. Национальный реестр может быть хорошо защищён и всё равно утечь через компании, которым разрешено делать в нём запросы: каждый такой аккаунт - это ещё одна дверь.
Что делать жителям Дании
- Относитесь с подозрением к звонкам и сообщениям, где называют ваш номер CPR. Знание номера больше не доказывает, что звонит банк или госорган.
- Не подтверждайте в MitID запросы, которые запускали не вы, и никогда не диктуйте коды.
- Сверяйтесь с официальными рекомендациями на sikkerdigital.dk, государственном сайте о цифровой безопасности.
• Omfattende uautoriseret adgang til borgeres CPR-oplysninger - CPR
• Omfattende uautoriseret adgang til borgeres CPR-oplysninger - Forsknings-, Uddannelses- og Digitaliseringsministeriet
• Data breach at Denmark's population register exposes 8.8 million people - Help Net Security
• CPR data breach exposes personal details of 8.8 million people in Denmark - The Copenhagen Post