Dinamarca está investigando una enorme brecha de datos después de que individuos no autorizados accedieran a información personal de aproximadamente 8,8 millones de personas en el Registro Central de Personas del país, conocido como CPR.
La información expuesta incluye nombres, direcciones y números de RCP, los números de identificación personal únicos de Dinamarca. Los registros cubren no solo a residentes actuales, sino también a personas que se han mudado al extranjero y a quienes han fallecido, lo que explica por qué el número afectado es mayor que la población danesa.
Los atacantes no accedieron directamente al sistema de CPR. En su lugar, abusaron de la autorización legítima de una empresa privada danesa para buscar en la base de datos nacional y realizaron un gran número de consultas automáticas.
La Agencia de Protección de Datos de Dinamarca afirmó que la actividad parece haber sido diseñada para identificar números de RCP válidos. Las autoridades no han identificado públicamente a la empresa cuyo acceso fue mal utilizado.
Las personas registradas con protección de nombre y dirección quedaron parcialmente protegidas frente al incidente. Según la investigación inicial del gobierno, sus nombres y direcciones protegidos no quedaron expuestos mediante los registros no autorizados.
La actividad sospechosa tuvo lugar en septiembre y fue detectada por la administración de la RCP el 2 de octubre. Desde entonces, el acceso de la empresa a la base de datos ha sido deshabilitado mientras las autoridades y los especialistas en ciberseguridad investigan cómo ocurrió el incidente.
La ministra de Educación Superior, Investigación y Digitalización de Dinamarca, Christina Egelund, calificó el incidente de extremadamente grave y ordenó una revisión de seguridad más amplia del sistema de RCP. Ya se están introduciendo medidas adicionales para evitar un uso similar indebido.
La brecha genera preocupaciones particulares sobre phishing y fraude de identidad porque los delincuentes podrían combinar el número de RCP de una persona con su nombre y dirección para hacer que las estafas parezcan más convincentes. Las autoridades danesas advierten a la gente que no proporcione contraseñas u otra información confidencial simplemente porque un llamante o remitente de correo electrónico ya conoce sus datos personales.
El incidente ha sido comunicado a la Agencia de Protección de Datos de Dinamarca, mientras que la policía está llevando a cabo una investigación separada. Las autoridades aún no han identificado quién fue el responsable ni han revelado qué pretendían hacer los atacantes con la información a la que accedieron.
