
Хакеры выгрузили данные 8,8 млн человек из реестра Дании
Взломщики около десяти дней пользовались законным доступом небольшой частной компании, и министр признала, что этот доступ защищали недостаточно.
Изображение: CyberInsider
Неизвестные получили имена, адреса и персональные номера CPR 8,8 млн человек из Центрального реестра населения Дании. Об утечке 5 октября сообщило Министерство науки, образования и цифровизации страны. Для этого злоумышленники использовали законный доступ к реестру одной частной датской компании.
Цифра больше населения Дании, в которой живут около 6 млн человек. В реестре CPR около 11 млн записей: кроме нынешних жителей, там хранятся данные умерших и эмигрировавших. Не пострадали только люди, у которых в реестре включена защита имени и адреса. TechCrunch называет инцидент, по имеющимся данным, крупнейшей утечкой в истории страны.
Как это произошло
Некоторые датские компании имеют право искать сведения в CPR, например чтобы проверять данные клиентов. По данным министерства, посторонние воспользовались таким доступом и выгрузили информацию о большой группе заранее отобранных людей. Как они получили учётные данные компании, пока выясняют. Её название власти не раскрывают.
Выгрузка шла в сентябре, по данным The Copenhagen Post, около десяти дней. Заметил её сотрудник администрации CPR вечером в пятницу, 2 октября. После этого доступ компании закрыли, о случившемся сообщили в датское ведомство по защите данных Datatilsynet и в полицию. Кто стоит за атакой, власти не называют.
Министр науки, образования и цифровизации Кристина Эгелунн назвала произошедшее «крайне серьёзным инцидентом» и доложила о нём профильному комитету парламента. «Для меня очевидно, что меры безопасности вокруг доступа этой компании к CPR были недостаточными», — сказала она. Министр поручила провести полную проверку безопасности реестра.
Чем это грозит людям
Номер CPR в Дании работает примерно как ИИН в Казахстане: по нему человека узнают госорганы, банки и медицина. Связка из имени, адреса и такого номера удобна мошенникам, которые звонят и пишут от имени банков и ведомств. Поэтому власти просят граждан не сообщать пароли и личные данные по телефону и почте, а за помощью обращаться на сайт sikkerdigital.dk и на государственную горячую линию по кибербезопасности.
Расследование полиции находится на ранней стадии. Министерство уже ввело срочные меры, чтобы доступ сторонних компаний к реестру нельзя было снова использовать для массовой выгрузки.
Источники: Министерство науки, образования и цифровизации Дании — сообщение об утечке, The Copenhagen Post — заявление министра и хронология, TechCrunch — о взломе реестра CPR



