Un ciberataque al registro civil danés expone los datos de 8,8 millones de personas

Denmark Data Breach Exposes 8.8M People's Personal Data

El registro central de personas de Dinamarca (CPR) ha detectado un acceso no autorizado que ha comprometido nombres, direcciones y números de identificación de aproximadamente 8,8 millones de ciudadanos. Los atacantes explotaron el acceso legítimo de una empresa danesa al sistema. Las personas con protección de nombre y dirección no se han visto afectadas. La administración del CPR ha bloqueado el acceso de la empresa, ha denunciado el caso ante la autoridad de protección de datos y la policía investiga en colaboración con las autoridades competentes.

Al abusar del acceso legítimo de una empresa danesa para consultar datos en el sistema CPR, personas no autorizadas obtuvieron acceso a nombres, direcciones, números de CPR, etc., de aproximadamente 8,8 millones de ciudadanos registrados en el sistema CPR.
  1. aiiotnoodle

    Estoy seriamente en un punto en el que me opongo a hablar con mi médico porque la información puede quedar registrada digitalmente y filtrarse, a subirme a un vuelo porque mi pasaporte puede ser usado para obtener un préstamo por ciberdelincuentes, a comparar seguros de coche porque mi teléfono recibirá llamadas de robots que me venden cosas o a verificar mi identidad con sitios web porque podría usarse para asociar mi información con cualquier otra cosa que haga en línea.

    No creo que, en la gran mayoría de los casos, se pueda confiar en estas empresas con las que me veo obligado a interactuar con mis datos, y esto tiene un impacto negativo en el mundo real. Incluso con las mejores intenciones, la información de algún modo es valiosa para robarla y me desconcierta que no esté segura.

    Debería haber consecuencias para las empresas que piden cosas como el SSN/Número de Seguro Nacional en anuncios de empleo o que retienen fotos del carné de conducir después de una prueba de coche, simplemente ya no necesitan los datos.

  2. gnull

    En Suecia, para evitar este tipo de filtraciones maliciosas, filtramos los datos de los residentes oficialmente. https://hitta.se te permite buscar números personales, nombres, direcciones, cumpleaños y a veces números de teléfono de cualquier residente. No se pide consentimiento a los residentes, los datos van allí automáticamente (algunos de mis amigos tuvieron éxito al conseguir que los eliminaran de hitta, pero vuelven en cuanto cambias de dirección de residencia).

    Es bastante conveniente, cuando conoces a un nuevo amigo, ir a comprobar de qué barrio es, con quién vive y dónde vivía antes.

    ¿Cuál es el problema, daneses? ¿Qué tenéis que esconder?

    (El tono provocador es intencionado como broma, ni siquiera soy sueco, solo me parece divertida la rivalidad fraternal entre escandinavos.)

  3. ntoskrnl_exe

    Así de fácil pueden filtrarse todas las conversaciones privadas de todos en la UE si Dinamarca logra ilegalizar el cifrado E2E con su propuesta de Chat Control.

    No intento restarle importancia a la situación, pero espero que esto sirva para abrir los ojos a las personas responsables.

  4. clan

    Para quienes no captan el alcance de esto. Lo siguiente ha sido comprometido para todos los ciudadanos daneses vivos y los nacionales extranjeros que hayan tenido residencia. Y bastantes muertos también.

    - Número de seguridad social

    - Edad

    - Sexo

    - Relaciones familiares

    - Dirección física

    - Direcciones protegidas

    - Cambio de sexo

    Este es un país con historiales médicos bastante buenos. Desafortunadamente también con problemas previos con una anonimización no reversible adecuada de dichos datos cuando se usaban para investigación.

  5. Quothling

    Como alguien que pasó una década en el sector público danés, entre otras cosas trabajando en grupos sobre arquitectura nacional, diría que cosechamos lo que sembramos. La TI y la digitalización no se toman muy en serio en nuestro sector público. En la mayoría de los sitios está colocada bajo algo, y hasta hace poco no tenía su propio ministerio. Ahora mismo incluso es un ministerio compartido, y hay poco enfoque en ciberseguridad. Lo que ha llegado en los últimos años se basa únicamente en la amenaza de ataques híbridos desde Rusia.

    Compárese con el ministerio de transporte, que tiene todos los recursos. Esto a pesar de que la mayoría de la gente en este país pasa menos tiempo desplazándose que trabajando en un ordenador. No es que el transporte no sea importante, pero ¿quizás la digitalización también lo es?

    Mi CPR personal se ha filtrado un par de veces. Cómicamente, la primera vez se filtró cuando robaron un par de portátiles sin cifrar del mayor sindicato de TI del país. Tenemos un sistema en el que puedes marcar tu CPR como filtrado. Aunque supongo que ahora bien podríamos considerar que todos ellos están filtrados. En teoría, un CPR por sí solo nunca debía dar ningún tipo de autoridad o acceso, pero de nuevo, esa no era la práctica en muchos sitios. Así que supongo que esta filtración puede ser una bendición disfrazada en ese sentido también, ya que aumentará la seguridad debido a la confianza rota.

  6. m12k

    Esto llega solo unos días después de que se reportara una brecha de datos en la Universidad Técnica de Dinamarca [1], que expuso los registros personales de estudiantes, profesorado y personal actuales y pasados. Eso incluía sus números CPR (identificación gubernamental en el registro central de personas), que podrían usarse, por ejemplo, para consultar su lugar oficial de residencia. En conjunto, parece probable que alguien simplemente obtuviera la tabla que necesitaba para unir con la primera brecha.

    [1] https://www.dtu.dk/english/newsarchive/2026/10/cyberattack-o...

  7. Roark66

    Sabes, recientemente también hackearon el sistema de un proveedor de SaaS médico aquí en Polonia. Se filtraron los historiales médicos de 20 millones de personas que abarcan hasta antes de 2024. Los atacantes afirman haberlo obtenido a través de una vulnerabilidad que cualquier empresa podría haber tenido. Vale.

    Pero dentro de esa red la seguridad era una broma. Básicamente los desarrolladores usaban datos de archivo reales no anonimizados subidos a s3 a los que todos los desarrolladores tenían acceso, para probar el software. Datos que contenían todas las cosas privadas mencionadas.

    El absoluto colmo de la incompetencia. No sería difícil anonimizar los datos aunque solo fuera hasheando los nombres y ciertos otros registros o reemplazándolos con datos ficticios.

    Pero lo que más me molestó es que no hay información sobre una multa enorme para la empresa. Ningún artículo escrito por la empresa explicando qué fallos internos van a corregir para evitar que vuelva a ocurrir en el futuro.

    Nada.

    Esas cosas tienen que ser procesadas y castigadas. De lo contrario nadie tiene ningún incentivo para mantener los sistemas seguros.

  8. madsohm

    Veo esto como algo bueno. Significa que (con suerte) tendremos una seguridad más estricta en torno al uso de estos números. Ya no será suficiente con soltar un número de 10 dígitos para "verificar" que eres quien dices ser. Ya tenemos un sistema nacional de 2FA (aunque muy criticado) en funcionamiento (MitID).

    Tendremos que empezar a tratar el número CPR como solo un nombre de usuario, en lugar de una contraseña. Nunca debió haber sido "secreto" en primer lugar.

Más de este día

2026-10-05