ΑρχικήSecurityCPR Register Δανία: Διαρροή δεδομένων 8,8 εκατ. ανθρώπων

CPR Register Δανία: Διαρροή δεδομένων 8,8 εκατ. ανθρώπων

Το CPR Register της Δανίας βρέθηκε στο επίκεντρο μιας από τις μεγαλύτερες παραβιάσεις δεδομένων στην ιστορία της χώρας, όταν στις 5 Οκτωβρίου 2026 το υπουργείο Ψηφιακής Διακυβέρνησης ανακοίνωσε ότι μη εξουσιοδοτημένα άτομα απέκτησαν πρόσβαση σε ονόματα, διευθύνσεις και αριθμούς ταυτοποίησης περίπου 8,8 εκατομμυρίων ανθρώπων. Η παραβίαση δεν έγινε μέσω άμεσης εισβολής στη βάση δεδομένων, αλλά μέσω της νόμιμης πρόσβασης μιας ιδιωτικής εταιρείας στο μητρώο. Η υπόθεση έχει ήδη παραπεμφθεί στην αρχή προστασίας δεδομένων Datatilsynet και η αστυνομία διεξάγει έρευνα.

CPR Register Δανία παραβίαση δεδομένων 8,8 εκατομμύρια άνθρωποι

Το Central Person Register (CPR) λειτουργεί από το 1968 και καταγράφει κάθε πρόσωπο που ζει ή έχει ζήσει στη Δανία. Το μητρώο περιέχει συνολικά περίπου 11 εκατομμύρια εγγραφές, που σημαίνει ότι η παραβίαση αφορά περίπου το 80% του συνόλου των αρχείων. Ο αριθμός αυτός ξεπερνά τον πληθυσμό της Δανίας — που ανερχόταν σε λίγο κάτω από 6 εκατομμύρια κατοίκους στις αρχές του 2025 — διότι το μητρώο περιλαμβάνει ζώντες κατοίκους, αποθανόντες, μετανάστες και άτομα που έχουν μετακομίσει στο εξωτερικό. Η υπουργός Ψηφιακής Διακυβέρνησης Christina Egelund χαρακτήρισε το περιστατικό σοβαρό και παραδέχθηκε ότι η ασφάλεια γύρω από την πρόσβαση της εταιρείας ήταν ανεπαρκής.

Δείτε επίσης: Η People’s Cyber ​​Army συνεργάζεται με άλλες ομάδες για επιθέσεις DDoS στη Δανία

Σύμφωνα με τα στοιχεία που έχουν δημοσιοποιηθεί, η ύποπτη δραστηριότητα διήρκεσε περίπου 10 ημέρες τον Σεπτέμβριο του 2026. Υπάλληλος της διαχείρισης του μητρώου εντόπισε την ασυνήθιστη κίνηση την Παρασκευή 2 Οκτωβρίου, ενώ κατά τη διάρκεια του Σαββατοκύριακου οι αρχές διαπίστωσαν τον ακριβή αριθμό των επηρεαζόμενων εγγραφών. Η πρόσβαση της εταιρείας αποκλείστηκε αμέσως μόλις ανακαλύφθηκε η παραβίαση και η υπόθεση αναφέρθηκε στην Datatilsynet.

Πώς έγινε η παραβίαση του CPR Register

Το κρίσιμο ερώτημα που παραμένει αναπάντητο είναι ο τρόπος με τον οποίο οι μη εξουσιοδοτημένοι χρήστες απέκτησαν πρόσβαση στα συστήματα της εταιρείας. Τα διαθέσιμα στοιχεία υποδηλώνουν ότι πραγματοποιήθηκε μεγάλος αριθμός αυτοματοποιημένων αναζητήσεων στο μητρώο, με σκοπό την αναγνώριση έγκυρων αριθμών CPR. Αυτό το μοτίβο παραπέμπει σε τεχνική enumeration ή brute-force — δηλαδή συστηματική δοκιμή αριθμών ταυτοποίησης για να εντοπιστούν οι έγκυροι και στη συνέχεια ανάκτηση των συσχετιζόμενων δεδομένων. Το γεγονός ότι η παραβίαση διήρκεσε 10 ημέρες χωρίς να εντοπιστεί αμέσως εγείρει σοβαρά ερωτήματα για την επάρκεια των μηχανισμών ανίχνευσης ανωμαλιών και των ορίων ρυθμού αναζήτησης (rate limiting) που εφαρμόζονταν.

CPR Register - SecNews.gr

Το σενάριο αυτό εντάσσεται σε μια ευρύτερη κατηγορία επιθέσεων που αξιοποιούν νόμιμη πρόσβαση τρίτων για να παρακάμψουν τις παραδοσιακές άμυνες. Αντί να επιτεθούν απευθείας στο κυβερνητικό σύστημα, οι επιτιθέμενοι στόχευσαν μια μικρή ιδιωτική εταιρεία με νόμιμο δικαίωμα πρόσβασης στο CPR Register. Αυτή η προσέγγιση — γνωστή ως third-party supply chain attack — είναι ιδιαίτερα αποτελεσματική διότι εκμεταλλεύεται αδύναμους κρίκους στην αλυσίδα εμπιστοσύνης. Μια κυβερνητική υπηρεσία μπορεί να διατηρεί ισχυρές άμυνες στη δική της υποδομή, ενώ μια συνδεδεμένη εταιρεία να έχει πολύ ασθενέστερη ασφάλεια ταυτότητας, τερματικών σημείων ή εφαρμογών.

Τα πιθανά σενάρια για τον τρόπο απόκτησης πρόσβασης περιλαμβάνουν κλοπή διαπιστευτηρίων (credential theft), παραβίαση τερματικού ή εφαρμογής της εταιρείας, εκτεθειμένο API key, κατάχρηση από εσωτερικό χρήστη (insider threat) ή εκμετάλλευση αδυναμιών στη διασύνδεση της εταιρείας με το μητρώο. Κανένα από αυτά δεν έχει επιβεβαιωθεί δημόσια.

Δείτε επίσης: Το online search του Register of Deeds της κομητείας Cumberland δεν λειτουργεί εξαιτίας ransomware

Κίνδυνοι από την έκθεση δεδομένων CPR Register και τι πρέπει να κάνουν οι πολίτες

Η έκθεση ονομάτων, διευθύνσεων και αριθμών CPR δημιουργεί σοβαρούς κινδύνους για τα θύματα. Τα κλεμμένα δεδομένα μπορούν να χρησιμοποιηθούν για εξελιγμένες επιθέσεις phishing και social engineering, όπου οι επιτιθέμενοι εμφανίζονται να γνωρίζουν προσωπικές λεπτομέρειες για να αποσπάσουν εμπιστοσύνη. Επιπλέον, οι αριθμοί ταυτοποίησης μπορούν να χρησιμοποιηθούν για identity theft, απάτες πιστωτικών καρτών, ψευδείς αιτήσεις δανείων και παράκαμψη διαδικασιών επαλήθευσης ταυτότητας. Το υπουργείο τόνισε ότι ο αριθμός CPR δεν πρέπει ποτέ να χρησιμοποιείται ως μοναδική απόδειξη ταυτότητας.

Εικόνα άρθρου: Attackers use passkey-themed scams to hijack Microsoft 365 accounts

Οι αρχές στη Δανία έχουν εκδώσει συγκεκριμένες οδηγίες για τους πολίτες. Συνιστούν να είναι ιδιαίτερα επιφυλακτικοί απέναντι σε απροσδόκητα μηνύματα, κλήσεις ή email στα οποία ο αποστολέας χρησιμοποιεί προσωπικά στοιχεία. Επίσης, να μην κάνουν κλικ σε συνδέσμους από άγνωστες πηγές, να μην μοιράζονται ποτέ κωδικούς MitID, κωδικούς μιας χρήσης, κωδικούς πρόσβασης ή στοιχεία κάρτας. Τέλος, συνιστάται η ενεργοποίηση credit warning μέσω της πλατφόρμας borger.dk — μια σήμανση στο CPR που ειδοποιεί τις εταιρείες να είναι ιδιαίτερα προσεκτικές πριν χορηγήσουν δάνεια ή πίστωση στο όνομα του κατόχου. Η σήμανση αυτή είναι διαθέσιμη σε όλους άνω των 15 ετών.

Αξίζει να σημειωθεί ότι η παραβίαση δεν αφορούσε άτομα που είχαν ενεργοποιήσει προστασία ονόματος και διεύθυνσης — σε αυτές τις περιπτώσεις, το μητρώο δεν αποκαλύπτει τα στοιχεία αυτά σε ιδιωτικές εταιρείες. Ωστόσο, οι επίσημες ανακοινώσεις δεν διευκρινίζουν εάν οι αριθμοί CPR αυτών των ατόμων ήταν επίσης προστατευμένοι. Επίσης, δεν έχει ανακοινωθεί εάν θα ενημερωθούν ατομικά τα 8,8 εκατομμύρια θύματα ή εάν θα αντικατασταθούν οι αριθμοί CPR.

Από τεχνική άποψη, το περιστατικό αναδεικνύει κρίσιμες αδυναμίες στη διακυβέρνηση πρόσβασης (access governance). Η απλή αυθεντικοποίηση δεν αρκεί — ένας νόμιμα αυθεντικοποιημένος λογαριασμός εταιρείας μπορεί να χρησιμοποιηθεί κακόβουλα εάν τα διαπιστευτήρια κλαπούν. Η εξουσιοδότηση πρέπει να είναι λεπτομερής: η πρόσβαση πρέπει να περιορίζεται ανά σκοπό, πεδία δεδομένων, πληθυσμιακό τμήμα, όγκο αναζητήσεων και χρόνο. Η παρακολούθηση συμπεριφοράς (behavioral monitoring) είναι απαραίτητη — μια εταιρεία που συνήθως πραγματοποιεί λίγες αναζητήσεις θα έπρεπε να ενεργοποιεί άμεσα ειδοποιήσεις εάν ο λογαριασμός της ξαφνικά εκτελεί εκατοντάδες χιλιάδες ή εκατομμύρια αναζητήσεις. Τα αρχεία καταγραφής (audit logs) πρέπει να αναλύονται ενεργά, όχι απλώς να αποθηκεύονται.

Δείτε επίσης: Oracle PeopleSoft: Επιθέσεις παρακάμπτουν WAFs και αναπτύσσουν web shells

Εικόνα άρθρου: ChatGPT flaw lets attackers pull Gmail data across accounts via a hidden channel

Το περιστατικό αυτό αποτελεί ηχηρή υπενθύμιση ότι κάθε οργανισμός με προνομιακή πρόσβαση σε κυβερνητικά μητρώα αποτελεί δυνητικό σημείο εισόδου για επιτιθέμενους. Οι αρχές θα πρέπει να απαιτούν phishing-resistant multifactor authentication — κατά προτίμηση με κλειδιά ασφαλείας FIDO2 — για κάθε λογαριασμό τρίτου μέρους, να εφαρμόζουν αυστηρά όρια ρυθμού αναζήτησης και ημερήσιες ποσοστώσεις, και να διεξάγουν τακτικές ασκήσεις red team για να εντοπίζουν αδυναμίες στις διασυνδέσεις τρίτων. Σύμφωνα με το The Hacker News, οι αρχές δεν έχουν ακόμα αποκαλύψει την ταυτότητα των επιτιθέμενων, τον τρόπο με τον οποίο αποκτήθηκε η πρόσβαση ή εάν τα δεδομένα έχουν ήδη χρησιμοποιηθεί. Η υπόθεση παραμένει υπό έρευνα και αναμένεται πλήρης έκθεση από την Datatilsynet και τις αστυνομικές αρχές.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS