Egyetlen magáncég hozzáférésének kijátszásával a dán lakosság jelentős részének személyes adatai szivárogtak ki a központi nyilvántartóból.
A dán kormány tájékoztatása alapján ismeretlen elkövetők szereztek illetéktelen hozzáférést a Dán Központi Lakossági Nyilvántartó (CPR) adatbázisához. Az incidens során megközelítőleg 8,8 millió bejegyzés adatai váltak elérhetővé az elkövetők számára. Az érintett adatok között szerepelnek a regisztrált személyek teljes nevei, lakcímei, valamint az egyedi, tízjegyű személyazonosító számaik (CPR-számok), amelyek a dán mindennapi élet és a digitális közigazgatás alapját képezik.
Egy magánvállalat hozzáférésén keresztül jutottak be az adatbázisba
Az illetéktelen adatlekérések nem a központi rendszerek közvetlen feltörésével történtek, hanem egy dán magánvállalat törvényes keresési jogosultságának visszaélésszerű használatával. Az elkövetők mintegy tíz napon keresztül végeztek rendszeres és nagy tömegű lekérdezéseket a CPR rendszereiben még szeptember folyamán. A dán hatóságok október elején észlelték a gyanús aktivitást, és haladéktalanul felfüggesztették az érintett vállalat hozzáférési jogosultságait.
A hatósági vizsgálatok jelenleg is gőzerővel folynak, a nyomozók egyelőre nem nevezték meg sem a szivárgásban érintett magáncéget, sem a támadás mögött álló feltételezett elkövetői csoportot. A dán digitalizációért felelős miniszter, Christina Egelund elismerte, hogy a szóban forgó magánvállalat hozzáférését övező védelmi intézkedések nem voltak elegendőek, és a riasztási rendszereknek lényegesen korábban kellett volna jelezniük az anomáliát.
Hogyan vált sebezhetővé a dán digitális államigazgatás?
A dán államigazgatás a világ egyik leginkább digitalizált rendszere, ahol a CPR-szám nélkülözhetetlen az állampolgárok számára. Ezt az azonosítót használják az egészségügyi ellátások igénybevételénél, a banki ügyintézések során, a adóbevallásoknál és szinte minden egyéb hivatalos eljárásban. Bár Dánia tényleges lakossága megközelítőleg hatmillió fő, a központi adatbázis körülbelül tizenegymillió rekordszámot tart számon, mivel a korábban elhunytak és a külföldre költözött állampolgárok adatai is a rendszerben maradnak.
A mostani szivárgás nem terjedt ki a név- és lakcímvédelem alatt álló személyek adataira, azonban a fennmaradó 8,8 millió bejegyzés érintettsége így is példátlan méretű kompromittálódást jelent a dán digitális infrastruktúra történetében. A nyilvánosságra került információk önmagukban is jelentős kockázatot hordoznak, hiszen a nevek, címek és személyi azonosítók birtokában az elkövetők célzott adathalász kampányokat vagy személyazonossággal való visszaéléseket hajthatnak végre.
Kockázatok és hatósági intézkedések a szivárgás után
A dán hatóságok azonnali és átfogó biztonsági felülvizsgálatot rendeltek el a CPR nyilvántartó teljes hozzáférési rendszerére vonatkozóan. A szaktárca intézkedéseket léptet életbe a külső partnerek és magánvállalkozások adatlekérdezési protokolljainak szigorítására, hogy megelőzzék a hasonló visszaéléseket. Ezzel párhuzamosan a lakosságot fokozott óvatosságra intik: a dán állampolgároknak figyelniük kell a szokatlan e-mailekre, a gyanús telefonhívásokra és minden olyan megkeresésre, amely személyes vagy pénzügyi adatok megadását sürgeti.
A szakértők rámutatnak, hogy az eset rávilágít a túlzottan centralizált digitális nyilvántartások sérülékenységére. Amikor harmadik félként működő magánvállalkozások is hozzáférhetnek a kritikus állami adatbázisokhoz, a védelmi lánc leggyengébb láncszeme határozza meg az egész rendszer biztonsági szintjét.









