Denemarken onderzoekt een datalek waarbij ongeveer 8,8 miljoen mensen zijn getroffen nadat onbevoegden toegang kregen tot het nationale bevolkingsregister, zo maakte de overheid maandag bekend. De daders maakten misbruik van de legitieme toegang van een binnenlands bedrijf tot het Centraal Personenregister (CPR) om namen, adressen en CPR-nummers te bemachtigen. Deze nummers zijn vergelijkbaar met het Amerikaanse Social Security-nummer.
Het register bevat gegevens van circa 11 miljoen personen, waaronder huidige inwoners, mensen die naar het buitenland zijn verhuisd en overledenen. De huidige bevolking van Denemarken bedraagt iets meer dan zes miljoen. Christina Egelund, minister van Onderzoek, Onderwijs en Digitalisering, noemde het incident "diep ernstig" en gaf opdracht tot een brede veiligheidsreview van het systeem. Daarnaast zal de digitale veiligheidshelpdesk de komende dagen van 8 uur 's ochtends tot middernacht bereikbaar zijn.
De autoriteiten ontdekten de onregelmatigheden in het CPR-systeem afgelopen vrijdag. Onderzoek wees uit dat het lek in september plaatsvond, maar er is geen informatie vrijgegeven over de identiteit van de daders. De Deense Autoriteit Persoonsgegevens werd zondag geïnformeerd en meldde dat het om een groot aantal geautomatiseerde zoekopdrachten ging, gericht op het identificeren van geldige CPR-nummers. Deze tiencijferige nummers, die beginnen met de geboortedatum van een persoon, worden gebruikt voor gezondheidszorg, bankzaken en overheidsdiensten in Denemarken.
Aangezien CPR-nummers levenslang geldig zijn, bestaat er bezorgdheid over de langdurige risico's voor de betrokkenen. Vergelijkbare grootschalige datalekken van bevolkingsregisters zijn eerder gemeld in onder meer Turkije in 2016, India in 2018 en Israël in 2006. Volgens Dray Agha, senior manager security operations bij cybersecuritybedrijf Huntress, toont dit incident het inherente risico van sterk gecentraliseerde nationale databases wanneer private bedrijven directe toegang krijgen tot gevoelige gegevens. Een gecompromitteerd account bij een enkele leverancier kan zo de beveiligingsmaatregelen omzeilen en leiden tot een massale datalek.
Nathan Davies-Webb, principal consultant bij Acumen Cyber, benadrukte dat centrale systemen als deze met de grootste zorg behandeld moeten worden. Hij waardeerde de transparantie en de verlengde openingstijden van de digitale veiligheidshelpdesk als positieve signalen dat er responsplannen zijn en worden gevolgd. Dit datalek is het ernstigste incident sinds 2015, toen twee niet-versleutelde cd's met CPR-gegevens van meer dan vijf miljoen mensen per ongeluk werden afgeleverd bij het Chinese visumaanvraagcentrum in Kopenhagen. Destijds was er geen bewijs dat de data waren gekopieerd of gelekt.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *