«Серьёзнейший инцидент»: утечка данных CPR в Дании затронула 8,8 млн человек
- Злоумышленники получили имена, адреса и CPR-номера примерно 8,8 млн человек; людей с защитой имени и адреса утечка не затронула.
- За десять дней сентября с учётной записи небольшой компании отправили более 14 млн запросов к реестру; система выдала 8,8 млн записей.
- Доступ компании заблокировали, полиция расследует утечку; подозреваемых пока не установили, а проверку безопасности CPR поручили провести без указанного срока.
Почему это важно: Министр предупредила, что преступники могут использовать данные для фишинга.

Неизвестные злоумышленники получили имена, адреса и идентификационные номера примерно 8,8 млн человек из Центрального реестра населения Дании (CPR). Для этого они злоупотребили законным доступом к реестру, предоставленным небольшой датской компании. В понедельник министерство цифровизации Дании сообщило об утечке. Администрация CPR заблокировала доступ компании, а полиция ведёт расследование.
По данным Статистического управления Дании, в стране проживает около 6 млн человек. Реестр содержит примерно 11 млн записей, поскольку в нём также хранятся сведения об умерших и уехавших за границу. По словам министерства, утечка не затронула людей, оформивших защиту имени и адреса.
«Это чрезвычайно серьёзный инцидент», — заявила министр науки, высшего образования и цифровых дел Кристина Эгелунд.
Обнаружили при выставлении счёта
Запросы к реестру выполнялись в течение десяти дней в сентябре. С учётной записи компании было отправлено значительно более 14 млн запросов к CPR, и в 8,8 млн случаев система выдала запись, сообщили представители властей на пресс-конференции во вторник, передаёт TV 2. Компании платят за каждый запрос, и о взломе CPR стало известно, когда администрация реестра выставила фирме счёт.
«Могу подтвердить, что в пятницу вечером при выставлении счёта была начислена очень, очень крупная сумма. Это и обратило наше внимание на чрезвычайно высокую активность в сентябре», — сказал Миккель Лейхардт, руководитель отдела министерства.
Вечером 2 октября министерство выявило подозрительную активность. Её масштабы установили в течение выходных. В субботу вечером сотрудники Национального подразделения по расследованию особо тяжких преступлений посетили компанию, чтобы собрать доказательства. Руководитель подразделения Хенриетте Эрбс сообщила на пресс-конференции, что полиция пока никого не установила и никому не предъявила обвинений. Полиция связывается с коллегами из других стран.
Частные компании, имеющие законный интерес, могут получать данные CPR на основании статьи 38 закона Дании о системе регистрации актов гражданского состояния. Согласно условиям доступа министерства, речь идёт об определённой группе людей, которых компания заранее установила поимённо. Название компании министерство не раскрыло.
Одного номера CPR больше недостаточно
Эгелунд распорядилась провести проверку безопасности системы CPR, не установив сроков её завершения. В интервью TV 2 она сказала, что пока рано говорить о том, получат ли люди новые номера CPR. По её словам, утечка не затронула системы, использующие MitID — национальную систему цифровой идентификации, — например, в здравоохранении.
Лайла Ренберг возглавляет Агентство гражданской безопасности Дании. Она призвала компании и государственные органы перестать принимать один лишь номер CPR в качестве подтверждения личности. Аптекам, которые принимают только этот номер, необходимо найти другие способы проверки, сказала она.
«Его нельзя использовать для подтверждения полномочий, покупок или получения конфиденциальной личной информации», — сказала Ренберг.
Ян Кааструп, частный цифровой следователь, назвал систему «сломавшейся» в интервью TV 2.
«Мы живём в цифровизированном обществе, поэтому нам нужны гораздо более надёжные системы идентификации», — сказал Кааструп.
Эгелунд призвала датчан с осторожностью относиться к звонкам, письмам и ссылкам, предупредив, что преступники могут использовать данные для фишинга. В августе группировка ShinyHunters похитила 1,6 млн записей RingCentral с помощью телефонного звонка. В том же месяце из-за похищенных учётных данных налоговая служба Франции лишилась данных о 678 000 человек. Хакеры также атаковали реестр бенефициарных владельцев Лихтенштейна.
