К содержанию
Умно. Полезно. Иногда несерьёзно.
Хакеры выгрузили данные 8,8 млн человек из реестра Дании

Хакеры выгрузили данные 8,8 млн человек из реестра Дании

Взломщики около десяти дней пользовались законным доступом небольшой частной компании, и министр признала, что этот доступ защищали недостаточно.

Изображение: CyberInsider

Неизвестные получили имена, адреса и персональные номера CPR 8,8 млн человек из Центрального реестра населения Дании. Об утечке 5 октября сообщило Министерство науки, образования и цифровизации страны. Для этого злоумышленники использовали законный доступ к реестру одной частной датской компании.

Цифра больше населения Дании, в которой живут около 6 млн человек. В реестре CPR около 11 млн записей: кроме нынешних жителей, там хранятся данные умерших и эмигрировавших. Не пострадали только люди, у которых в реестре включена защита имени и адреса. TechCrunch называет инцидент, по имеющимся данным, крупнейшей утечкой в истории страны.

Как это произошло

Некоторые датские компании имеют право искать сведения в CPR, например чтобы проверять данные клиентов. По данным министерства, посторонние воспользовались таким доступом и выгрузили информацию о большой группе заранее отобранных людей. Как они получили учётные данные компании, пока выясняют. Её название власти не раскрывают.

Выгрузка шла в сентябре, по данным The Copenhagen Post, около десяти дней. Заметил её сотрудник администрации CPR вечером в пятницу, 2 октября. После этого доступ компании закрыли, о случившемся сообщили в датское ведомство по защите данных Datatilsynet и в полицию. Кто стоит за атакой, власти не называют.

Министр науки, образования и цифровизации Кристина Эгелунн назвала произошедшее «крайне серьёзным инцидентом» и доложила о нём профильному комитету парламента. «Для меня очевидно, что меры безопасности вокруг доступа этой компании к CPR были недостаточными», — сказала она. Министр поручила провести полную проверку безопасности реестра.

Чем это грозит людям

Номер CPR в Дании работает примерно как ИИН в Казахстане: по нему человека узнают госорганы, банки и медицина. Связка из имени, адреса и такого номера удобна мошенникам, которые звонят и пишут от имени банков и ведомств. Поэтому власти просят граждан не сообщать пароли и личные данные по телефону и почте, а за помощью обращаться на сайт sikkerdigital.dk и на государственную горячую линию по кибербезопасности.

Расследование полиции находится на ранней стадии. Министерство уже ввело срочные меры, чтобы доступ сторонних компаний к реестру нельзя было снова использовать для массовой выгрузки.

Источники: Министерство науки, образования и цифровизации Дании — сообщение об утечке, The Copenhagen Post — заявление министра и хронология, TechCrunch — о взломе реестра CPR