Le Danemark enquête sur une violation massive de données après que des individus non autorisés ont eu accès à des informations personnelles appartenant à environ 8,8 millions de personnes dans le Registre central des personnes du pays, connu sous le nom de CPR.

 

 

Les informations exposées incluent des noms, adresses et numéros CPR, les numéros d’identification personnels uniques du Danemark. Les dossiers couvrent non seulement les résidents actuels, mais aussi les personnes ayant déménagé à l’étranger et celles qui sont décédées, ce qui explique pourquoi le nombre de personnes concernées est supérieur à la population danoise.

Les attaquants n’ont pas directement pénétré dans le système de RCR. Au contraire, ils ont abusé de l’autorisation légitime d’une entreprise danoise privée pour rechercher dans la base de données nationale et ont effectué un grand nombre de requêtes automatisées.

L’Agence danoise de protection des données a indiqué que cette activité semble avoir été conçue pour identifier des numéros CPR valides. Les autorités n’ont pas identifié publiquement l’entreprise dont l’accès a été abusé.

Les personnes enregistrées sous protection de nom et d’adresse étaient partiellement protégées de l’incident. Selon l’enquête initiale du gouvernement, leurs noms et adresses protégés n’ont pas été exposés lors des fouilles non autorisées.

L’activité suspecte a eu lieu en septembre et a été détectée par l’administration CPR le 2 octobre. L’accès de l’entreprise à la base de données a depuis été désactivé pendant que les autorités et les spécialistes de la cybersécurité enquêtent sur la survenue de l’incident.

La ministre danoise de l’Enseignement supérieur, de la Recherche et de la Numérisation, Christina Egelund, a qualifié l’incident de très grave et a ordonné un examen plus large de la sécurité du système de RCP. Des mesures supplémentaires sont déjà en cours d’introduction pour prévenir un usage similaire des abus.

Cette violation soulève des préoccupations particulières concernant le phishing et la fraude d’identité, car les criminels pourraient associer le numéro RCR d’une personne à son nom et à son adresse pour rendre les arnaques plus crédibles. Les autorités danoises mettent en garde les gens de ne pas fournir de mots de passe ou d’autres informations confidentielles simplement parce qu’un appelant ou un expéditeur d’e-mail connaît déjà ses informations personnelles.

L’incident a été signalé à l’Agence danoise de protection des données, tandis que la police mène une enquête distincte. Les autorités n’ont pas encore identifié qui était responsable ni divulgué ce que les assaillants avaient l’intention de faire avec les informations auxquelles ils ont accès.

Laisser un commentaire