Dänemark untersucht eine massive Datenpanne, nachdem unautorisierte Personen Zugang zu persönlichen Informationen von etwa 8,8 Millionen Menschen im zentralen Personenregister des Landes, bekannt als CPR, erhalten haben.
Die offengelegten Informationen umfassen Namen, Adressen und CPR-Nummern, Dänemarks einzigartige persönliche Identifikationsnummern. Die Unterlagen umfassen nicht nur aktuelle Einwohner, sondern auch Personen, die ins Ausland gezogen sind, sowie Verstorbene, was erklärt, warum die Zahl der Betroffenen größer ist als die der Bevölkerung Dänemarks.
Die Angreifer drangen nicht direkt in das CPR-System ein. Stattdessen missbrauchten sie die legitime Genehmigung eines privaten dänischen Unternehmens, um die nationale Datenbank zu durchsuchen, und führten eine große Anzahl automatisierter Abfragen durch.
Die dänische Datenschutzbehörde erklärte, die Aktivität sei offenbar darauf ausgelegt, gültige CPR-Nummern zu identifizieren. Die Behörden haben das Unternehmen, dessen Zugang missbraucht wurde, nicht öffentlich genannt.
Personen, die mit Namens- und Adressschutz registriert waren, waren teilweise vor dem Vorfall geschützt. Laut der ersten Untersuchung der Regierung wurden ihre geschützten Namen und Adressen durch die nicht genehmigten Durchsuchungen nicht offengelegt.
Die verdächtigen Aktivitäten ereigneten sich im September und wurden am 2. Oktober von der CPR-Verwaltung entdeckt. Der Zugriff des Unternehmens auf die Datenbank wurde inzwischen deaktiviert, während Behörden und Cybersicherheitsspezialisten untersuchen, wie der Vorfall passiert ist.
Dänemarks Ministerin für Hochschulbildung, Forschung und Digitalisierung, Christina Egelund, bezeichnete den Vorfall als äußerst ernst und ordnete eine umfassendere Sicherheitsüberprüfung des CPR-Systems an. Weitere Maßnahmen werden bereits eingeführt, um einen ähnlichen Missbrauch zu verhindern.
Der Sicherheitsvorstoß wirft besondere Bedenken hinsichtlich Phishing und Identitätsbetrug auf, da Kriminelle die CPR-Nummer einer Person mit ihrem Namen und ihrer Adresse kombinieren könnten, um Betrügereien überzeugender erscheinen zu lassen. Dänische Behörden warnen davor, Passwörter oder andere vertrauliche Informationen anzugeben, nur weil ein Anrufer oder E-Mail-Absender bereits seine persönlichen Daten kennt.
Der Vorfall wurde der dänischen Datenschutzbehörde gemeldet, während die Polizei eine separate Untersuchung durchführt. Die Behörden haben noch nicht bekannt gegeben, wer verantwortlich war, noch offengelegt, was die Angreifer mit den Informationen vorhatten, auf die sie zugreifen hatten.
