Взлом датского регистра CPR затронул данные 8,8 млн человек

Denmark Data Breach Exposes 8.8M People's Personal Data

Датский регистр CPR сообщил об утечке: злоумышленники использовали легальный доступ одной датской компании к системе и получили имена, адреса и CPR-номера примерно 8,8 млн зарегистрированных граждан. Защищённые записи не пострадали. Доступ компании заблокирован, ведётся расследование совместно с полицией и Datatilsynet.

Ведётся расследование полицией совместно с соответствующими органами.
  1. aiiotnoodle

    Я уже серьёзно настроен против того, чтобы разговаривать со своим врачом, потому что информация может быть записана в цифровом виде и утечь; против полётов, потому что мой паспорт могут использовать киберпреступники для получения кредита; против сравнения страховок на машину, потому что мне будут звонить роботы-обзвонщики, продающие всякое, или проверять мою личность на сайтах, потому что это может быть использовано для связывания моей информации с чем угодно ещё, что я делаю в интернете.

    Я не думаю, что в подавляющем большинстве случаев этим компаниям, с которыми я вынужден взаимодействовать, можно доверить мои данные, и это оказывает реальное негативное влияние. Даже при самых лучших намерениях информация почему-то представляет ценность для кражи, и я не понимаю, почему она не защищена.

    Должны быть какие-то последствия для компаний, которые просят такие вещи, как SSN/номер национального страхования, в объявлениях о вакансиях или хранят фотографии водительских прав после тест-драйва автомобиля — им просто больше не нужны эти данные.

  2. gnull

    В Швеции, чтобы избежать такого рода злонамеренных утечек, мы официально сливаем данные жителей. https://hitta.se позволяет вам найти персональные номера, имена, адреса, дни рождения и иногда номера телефонов любого жителя. У жителей не спрашивают согласия, данные попадают туда автоматически (у некоторых моих друзей получилось удалить их из hitta, но они возвращаются, как только вы меняете адрес проживания).

    Это довольно удобно: когда знакомишься с новым другом, можно зайти и проверить, из какого он района, с кем живёт и где жил раньше.

    В чём проблема, датчане? Что вам есть скрывать?

    (Провокационный тон намеренный, это шутка, я даже не швед, просто нахожу братское соперничество между скандинавами забавным.)

  3. ntoskrnl_exe

    Вот так запросто все личные разговоры всех в ЕС могут утечь, если Дания добьётся криминализации E2E-шифрования своим предложением Chat Control.

    Не пытаюсь преуменьшить ситуацию, но надеюсь, это откроет глаза ответственным людям.

  4. clan

    Для тех, кто не понимает масштаба. Были скомпрометированы следующие данные всех живых датских граждан и иностранных граждан, имевших вид на жительство. А также немало умерших.

    - Номер социального страхования

    - Возраст

    - Пол

    - Семейные связи

    - Физический адрес

    - Защищённые адреса

    - Смена пола

    Это страна с довольно хорошими медицинскими записями. К сожалению, также были предыдущие проблемы с надлежащей необратимой анонимизацией этих данных при использовании для исследований.

  5. Quothling

    Как человек, проведший десятилетие в датском государственном секторе, в том числе работая в группах по национальной архитектуре, я бы сказал, что мы пожинаем то, что посеяли. ИТ и цифровизация не воспринимаются всерьёз в нашем госсекторе. В большинстве мест это подчинено чему-то, и до недавнего времени у этого не было собственного министерства. Сейчас это вообще объединённое министерство, и кибербезопасности уделяется мало внимания. То, что появилось в последние годы, основано исключительно на угрозе гибридных атак со стороны России.

    Сравните это с министерством транспорта, у которого есть все ресурсы. Это несмотря на то, что большинство людей в этой стране тратят меньше времени на дорогу, чем на работу за компьютером. Не то чтобы транспорт не важен, но, может, цифровизация тоже?

    Мой личный CPR утекал пару раз. Забавно, что в первый раз он утёк, когда из крупнейшего ИТ-профсоюза страны украли несколько незашифрованных ноутбуков. У нас есть система, где можно пометить свой CPR как утёкший. Хотя, полагаю, теперь можно считать, что все они утекли. Теоретически CPR сам по себе никогда не должен был давать каких-либо полномочий или доступа, но, опять же, на практике во многих местах это было не так. Так что, думаю, эта утечка может быть благословением в маскировке в этом смысле, поскольку она повысит безопасность из-за подорванного доверия.

  6. m12k

    Это произошло всего через несколько дней после сообщения об утечке данных в Техническом университете Дании [1], в результате которой были раскрыты личные записи нынешних и бывших студентов, преподавателей и сотрудников. В том числе их номера CPR (государственный идентификатор в центральном реестре населения), которые можно было использовать, например, для поиска их официального места жительства. В целом, похоже, что кто-то просто получил таблицу, которую нужно было присоединить к первой утечке.

    [1] https://www.dtu.dk/english/newsarchive/2026/10/cyberattack-o...

  7. Roark66

    Знаете, недавно система одного медицинского SaaS-провайдера была взломана и здесь, в Польше. Утекли медицинские записи 20 млн человек, охватывающие период до 2024 года. Атакующие утверждают, что получили их через уязвимость, которая могла быть у любой компании. Ладно.

    Но внутри той сети безопасность была шуткой. По сути, разработчики использовали реальные неанонимизированные архивные данные, загруженные в s3, к которым имели доступ все разработчики, для тестирования программного обеспечения. Данные, содержащие всё личное, упомянутое выше.

    Абсолютная вершина некомпетентности. Анонимизировать данные было бы несложно, хотя бы просто хешируя имена и некоторые другие записи или заменяя их фиктивными данными.

    Но больше всего меня раздражает отсутствие информации о крупном штрафе для компании. Ни статьи, написанной компанией, объясняющей, какие внутренние сбои они исправят, чтобы предотвратить это в будущем.

    Ничего.

    Такие вещи должны преследоваться и наказываться. Иначе ни у кого нет стимула поддерживать системы в безопасности.

  8. madsohm

    Я считаю это хорошим знаком. Это означает, что мы (надеюсь) получим более строгие меры безопасности вокруг использования этих номеров. Уже не будет достаточно просто выпалить 10-значное число, чтобы «подтвердить», что вы тот, за кого себя выдаёте. У нас уже есть (хотя и сильно критикуемая) национальная система 2FA (MitID).

    Нам придётся начать относиться к номеру CPR просто как к имени пользователя, а не как к паролю. Он никогда не должен был быть «секретным» изначально.

Ещё за этот день

2026-10-05