Компрометация через доверенный шлюз: в Дании посторонние получили доступ к 8,8 млн записей реестра населения

VPNews (Иса Хакимов, главный редактор) ·

Коротко

5 октября 2026 года Министерство высшего образования, науки и цифровизации Дании официально уведомило о масштабном инциденте безопасности в Центральном реестре населения (Det Centrale Personregister, CPR). В течение сентября неустановленные лица использовали санкционированный B2B-канал доступа датской частной компании для массового автоматического сбора данных. В результате инцидента скомпрометированы имена, адреса и персональные идентификационные номера (CPR-номера) порядка 8,8 млн человек.

Власти подчёркивают, что прямого взлома ядра государственной базы данных не произошло: злоумышленники злоупотребили правами легитимной учётной записи стороннего контрагента. Объём затронутых записей превышает постоянное население страны (около 6 млн человек), поскольку реестр содержит свыше 11 млн профилей, включая умерших граждан и эмигрантов. Данные лиц, оформивших официальную защиту имени и адреса, затронуты не были. Доступ скомпрометированной компании заблокирован, делом занимается полиция, а надзорное ведомство Datatilsynet инициировало проверку защищённости всей инфраструктуры внешних обращений.

Подробно

Центральный реестр населения Дании (CPR), действующий с 1968 года, служит фундаментом цифрового государства: уникальный 10-значный персональный номер используется для идентификации граждан в налоговых органах, больницах, банках и государственных порталах.

Хотя сам государственный периметр защищён высокими стандартами шифрования, датское законодательство предусматривает законные шлюзы для внешних организаций. Инцидент стал яркой иллюстрацией уязвимости цепочки поставок (Third-Party Risk): злоумышленники обошли защиту не через поиск уязвимостей в госсистеме, а через компрометацию авторизованного партнёра.

Хронология событий: от аномального трафика к блокировке

• Активность в сентябре 2026 года: Скомпрометированный шлюз частной компании использовался для непрерывной отправки автоматизированных скриптовых запросов с целью перебора и проверки валидности номеров CPR и сопоставления их с реальными именами и адресами.

• Обнаружение (2 октября): Вечером в пятницу администрация CPR зафиксировала аномальный паттерн обращений, выбивающийся из стандартных бизнес-процессов компании-клиента.

• Реакция и уведомление регуляторов (4-5 октября): За выходные дни администрация установила масштаб утечки и заблокировала сетевой доступ контрагента. 4 октября экстренное уведомление поступило в агентство по защите данных Datatilsynet, а 5 октября министр цифровизации Кристина Эгелунд (Christina Egelund) публично объявила о начале расследования с участием полиции и экспертов по кибербезопасности.

Механика утечки: как частные компании подключаются к CPR

Согласно статье 38 Закона о CPR (CPR-lovens § 38, stk. 2), частные компании, подтвердившие обоснованный юридический интерес (например, страховые фонды, кредитные бюро или телеком-операторы), имеют право на платной основе проверять и актуализировать данные клиентов через специальный программный интерфейс (API).

Имя скомпрометированной компании власти не раскрывают в интересах следствия. Эксперты по информационной безопасности рассматривают две основные версии:

1. Утечка учётных данных API: Прямая кража сертификатов доступа и токенов авторизации через фишинг или вредоносное ПО на стороне компании.

2. Уязвимость корпоративного софта: Эксплуатация бреши в веб-приложении самого контрагента, позволившая сторонним лицам слать запросы к государственному реестру от его имени без ведома сотрудников.

В министерстве отдельно разъяснили структуру пострадавшей базы, чтобы исключить панику среди населения:

• Общий объём базы CPR: Составляет около 11 млн записей.

• Кто включён в реестр: Помимо 6 млн ныне живущих в Дании резидентов, реестр хранит исторические профили всех людей, проживавших в стране с конца 1960-х годов, включая выехавших на ПМЖ за рубеж и умерших.

• Исключения: Данные граждан, подавших заявление на специальную защиту персональной информации (navne- og adressebeskyttelse), через этот B2B-шлюз злоумышленникам выданы не были.

Практические риски: чем грозит утечка CPR-номера

В датской системе безопасности CPR-номер не является секретным паролем - это открытый идентификатор личности. Зная только номер и имя, злоумышленник не может оформить кредит, войти в онлайн-банк или государственную систему MitID, где требуется двухфакторная биометрическая или аппаратная аутентификация.

Реальная опасность заключается в высокоточном целевом фишинге (spear-phishing) и телефонном мошенничестве (vishing):

• Преступники могут звонить жертвам, представляясь сотрудниками банков, больниц или полиции, называя точные персональные данные, дату рождения и адрес проживания для завоевания доверия.

• Для минимизации рисков правительственная служба цифровой безопасности (Cyberhotline for digital sikkerhed) продлила часы горячей линии с 8:00 до 24:00, а гражданам разосланы предупреждения: ни одна официальная инстанция в Дании не запрашивает коды авторизации и пароли по телефону, даже зная персональный номер.

Источники

Рубрики: Киберинциденты, Цифровое право и данные, Кибербезопасность

Теги: Дания, CPR, реестр населения, утечка данных, кибербезопасность, Datatilsynet, Кристина Эгелунд, персональные данные, фишинг, киберинцидент

Все новости ВП Ньюз · О проекте