Компрометация через доверенный шлюз: в Дании посторонние получили доступ к 8,8 млн записей реестра населения
Коротко
5 октября 2026 года Министерство высшего образования, науки и цифровизации Дании официально уведомило о масштабном инциденте безопасности в Центральном реестре населения (Det Centrale Personregister, CPR). В течение сентября неустановленные лица использовали санкционированный B2B-канал доступа датской частной компании для массового автоматического сбора данных. В результате инцидента скомпрометированы имена, адреса и персональные идентификационные номера (CPR-номера) порядка 8,8 млн человек.
Власти подчёркивают, что прямого взлома ядра государственной базы данных не произошло: злоумышленники злоупотребили правами легитимной учётной записи стороннего контрагента. Объём затронутых записей превышает постоянное население страны (около 6 млн человек), поскольку реестр содержит свыше 11 млн профилей, включая умерших граждан и эмигрантов. Данные лиц, оформивших официальную защиту имени и адреса, затронуты не были. Доступ скомпрометированной компании заблокирован, делом занимается полиция, а надзорное ведомство Datatilsynet инициировало проверку защищённости всей инфраструктуры внешних обращений.
Подробно
Центральный реестр населения Дании (CPR), действующий с 1968 года, служит фундаментом цифрового государства: уникальный 10-значный персональный номер используется для идентификации граждан в налоговых органах, больницах, банках и государственных порталах.
Хотя сам государственный периметр защищён высокими стандартами шифрования, датское законодательство предусматривает законные шлюзы для внешних организаций. Инцидент стал яркой иллюстрацией уязвимости цепочки поставок (Third-Party Risk): злоумышленники обошли защиту не через поиск уязвимостей в госсистеме, а через компрометацию авторизованного партнёра.
Хронология событий: от аномального трафика к блокировке
• Активность в сентябре 2026 года: Скомпрометированный шлюз частной компании использовался для непрерывной отправки автоматизированных скриптовых запросов с целью перебора и проверки валидности номеров CPR и сопоставления их с реальными именами и адресами.
• Обнаружение (2 октября): Вечером в пятницу администрация CPR зафиксировала аномальный паттерн обращений, выбивающийся из стандартных бизнес-процессов компании-клиента.
• Реакция и уведомление регуляторов (4-5 октября): За выходные дни администрация установила масштаб утечки и заблокировала сетевой доступ контрагента. 4 октября экстренное уведомление поступило в агентство по защите данных Datatilsynet, а 5 октября министр цифровизации Кристина Эгелунд (Christina Egelund) публично объявила о начале расследования с участием полиции и экспертов по кибербезопасности.
Механика утечки: как частные компании подключаются к CPR
Согласно статье 38 Закона о CPR (CPR-lovens § 38, stk. 2), частные компании, подтвердившие обоснованный юридический интерес (например, страховые фонды, кредитные бюро или телеком-операторы), имеют право на платной основе проверять и актуализировать данные клиентов через специальный программный интерфейс (API).
Имя скомпрометированной компании власти не раскрывают в интересах следствия. Эксперты по информационной безопасности рассматривают две основные версии:
1. Утечка учётных данных API: Прямая кража сертификатов доступа и токенов авторизации через фишинг или вредоносное ПО на стороне компании.
2. Уязвимость корпоративного софта: Эксплуатация бреши в веб-приложении самого контрагента, позволившая сторонним лицам слать запросы к государственному реестру от его имени без ведома сотрудников.
В министерстве отдельно разъяснили структуру пострадавшей базы, чтобы исключить панику среди населения:
• Общий объём базы CPR: Составляет около 11 млн записей.
• Кто включён в реестр: Помимо 6 млн ныне живущих в Дании резидентов, реестр хранит исторические профили всех людей, проживавших в стране с конца 1960-х годов, включая выехавших на ПМЖ за рубеж и умерших.
• Исключения: Данные граждан, подавших заявление на специальную защиту персональной информации (navne- og adressebeskyttelse), через этот B2B-шлюз злоумышленникам выданы не были.
Практические риски: чем грозит утечка CPR-номера
В датской системе безопасности CPR-номер не является секретным паролем - это открытый идентификатор личности. Зная только номер и имя, злоумышленник не может оформить кредит, войти в онлайн-банк или государственную систему MitID, где требуется двухфакторная биометрическая или аппаратная аутентификация.
Реальная опасность заключается в высокоточном целевом фишинге (spear-phishing) и телефонном мошенничестве (vishing):
• Преступники могут звонить жертвам, представляясь сотрудниками банков, больниц или полиции, называя точные персональные данные, дату рождения и адрес проживания для завоевания доверия.
• Для минимизации рисков правительственная служба цифровой безопасности (Cyberhotline for digital sikkerhed) продлила часы горячей линии с 8:00 до 24:00, а гражданам разосланы предупреждения: ни одна официальная инстанция в Дании не запрашивает коды авторизации и пароли по телефону, даже зная персональный номер.
Источники
- Forsknings-, Uddannelses- og Digitaliseringsministeriet: https://ufm.dk/aktuelt/pressemeddelelser/2026/oktober/omfattende-uautoriseret-adgang-til-borgeres-cpr-oplysninger/
- Datatilsynet: https://www.datatilsynet.dk/presse-og-nyheder/nyhedsarkiv/2026/okt/datatilsynet-er-opmaerksom-paa-sag-om-opslag-i-cpr
- The Record: https://therecord.media/denmark-breach-register-cyberattack
- SC Media: https://www.scworld.com/brief/hackers-accessed-names-addresses-and-cpr-numbers-of-8-8-million-people-in-denmark
Рубрики: Киберинциденты, Цифровое право и данные, Кибербезопасность
Теги: Дания, CPR, реестр населения, утечка данных, кибербезопасность, Datatilsynet, Кристина Эгелунд, персональные данные, фишинг, киберинцидент