Взлом датского регистра CPR затронул данные 8,8 млн человек
Denmark Data Breach Exposes 8.8M People's Personal Data
Датский регистр CPR сообщил об утечке: злоумышленники использовали легальный доступ одной датской компании к системе и получили имена, адреса и CPR-номера примерно 8,8 млн зарегистрированных граждан. Защищённые записи не пострадали. Доступ компании заблокирован, ведётся расследование совместно с полицией и Datatilsynet.
Ведётся расследование полицией совместно с соответствующими органами.
- aiiotnoodle
Я уже серьёзно настроен против того, чтобы разговаривать со своим врачом, потому что информация может быть записана в цифровом виде и утечь; против полётов, потому что мой паспорт могут использовать киберпреступники для получения кредита; против сравнения страховок на машину, потому что мне будут звонить роботы-обзвонщики, продающие всякое, или проверять мою личность на сайтах, потому что это может быть использовано для связывания моей информации с чем угодно ещё, что я делаю в интернете.
Я не думаю, что в подавляющем большинстве случаев этим компаниям, с которыми я вынужден взаимодействовать, можно доверить мои данные, и это оказывает реальное негативное влияние. Даже при самых лучших намерениях информация почему-то представляет ценность для кражи, и я не понимаю, почему она не защищена.
Должны быть какие-то последствия для компаний, которые просят такие вещи, как SSN/номер национального страхования, в объявлениях о вакансиях или хранят фотографии водительских прав после тест-драйва автомобиля — им просто больше не нужны эти данные.
- gnull
В Швеции, чтобы избежать такого рода злонамеренных утечек, мы официально сливаем данные жителей. https://hitta.se позволяет вам найти персональные номера, имена, адреса, дни рождения и иногда номера телефонов любого жителя. У жителей не спрашивают согласия, данные попадают туда автоматически (у некоторых моих друзей получилось удалить их из hitta, но они возвращаются, как только вы меняете адрес проживания).
Это довольно удобно: когда знакомишься с новым другом, можно зайти и проверить, из какого он района, с кем живёт и где жил раньше.
В чём проблема, датчане? Что вам есть скрывать?
(Провокационный тон намеренный, это шутка, я даже не швед, просто нахожу братское соперничество между скандинавами забавным.)
- ntoskrnl_exe
Вот так запросто все личные разговоры всех в ЕС могут утечь, если Дания добьётся криминализации E2E-шифрования своим предложением Chat Control.
Не пытаюсь преуменьшить ситуацию, но надеюсь, это откроет глаза ответственным людям.
- clan
Для тех, кто не понимает масштаба. Были скомпрометированы следующие данные всех живых датских граждан и иностранных граждан, имевших вид на жительство. А также немало умерших.
- Номер социального страхования
- Возраст
- Пол
- Семейные связи
- Физический адрес
- Защищённые адреса
- Смена пола
Это страна с довольно хорошими медицинскими записями. К сожалению, также были предыдущие проблемы с надлежащей необратимой анонимизацией этих данных при использовании для исследований.
- Quothling
Как человек, проведший десятилетие в датском государственном секторе, в том числе работая в группах по национальной архитектуре, я бы сказал, что мы пожинаем то, что посеяли. ИТ и цифровизация не воспринимаются всерьёз в нашем госсекторе. В большинстве мест это подчинено чему-то, и до недавнего времени у этого не было собственного министерства. Сейчас это вообще объединённое министерство, и кибербезопасности уделяется мало внимания. То, что появилось в последние годы, основано исключительно на угрозе гибридных атак со стороны России.
Сравните это с министерством транспорта, у которого есть все ресурсы. Это несмотря на то, что большинство людей в этой стране тратят меньше времени на дорогу, чем на работу за компьютером. Не то чтобы транспорт не важен, но, может, цифровизация тоже?
Мой личный CPR утекал пару раз. Забавно, что в первый раз он утёк, когда из крупнейшего ИТ-профсоюза страны украли несколько незашифрованных ноутбуков. У нас есть система, где можно пометить свой CPR как утёкший. Хотя, полагаю, теперь можно считать, что все они утекли. Теоретически CPR сам по себе никогда не должен был давать каких-либо полномочий или доступа, но, опять же, на практике во многих местах это было не так. Так что, думаю, эта утечка может быть благословением в маскировке в этом смысле, поскольку она повысит безопасность из-за подорванного доверия.
- m12k
Это произошло всего через несколько дней после сообщения об утечке данных в Техническом университете Дании [1], в результате которой были раскрыты личные записи нынешних и бывших студентов, преподавателей и сотрудников. В том числе их номера CPR (государственный идентификатор в центральном реестре населения), которые можно было использовать, например, для поиска их официального места жительства. В целом, похоже, что кто-то просто получил таблицу, которую нужно было присоединить к первой утечке.
[1] https://www.dtu.dk/english/newsarchive/2026/10/cyberattack-o...
- Roark66
Знаете, недавно система одного медицинского SaaS-провайдера была взломана и здесь, в Польше. Утекли медицинские записи 20 млн человек, охватывающие период до 2024 года. Атакующие утверждают, что получили их через уязвимость, которая могла быть у любой компании. Ладно.
Но внутри той сети безопасность была шуткой. По сути, разработчики использовали реальные неанонимизированные архивные данные, загруженные в s3, к которым имели доступ все разработчики, для тестирования программного обеспечения. Данные, содержащие всё личное, упомянутое выше.
Абсолютная вершина некомпетентности. Анонимизировать данные было бы несложно, хотя бы просто хешируя имена и некоторые другие записи или заменяя их фиктивными данными.
Но больше всего меня раздражает отсутствие информации о крупном штрафе для компании. Ни статьи, написанной компанией, объясняющей, какие внутренние сбои они исправят, чтобы предотвратить это в будущем.
Ничего.
Такие вещи должны преследоваться и наказываться. Иначе ни у кого нет стимула поддерживать системы в безопасности.
- madsohm
Я считаю это хорошим знаком. Это означает, что мы (надеюсь) получим более строгие меры безопасности вокруг использования этих номеров. Уже не будет достаточно просто выпалить 10-значное число, чтобы «подтвердить», что вы тот, за кого себя выдаёте. У нас уже есть (хотя и сильно критикуемая) национальная система 2FA (MitID).
Нам придётся начать относиться к номеру CPR просто как к имени пользователя, а не как к паролю. Он никогда не должен был быть «секретным» изначально.