Датская администрация Центрального реестра населения (CPR) сообщила, что неизвестные получили имена, адреса, номера CPR и другие сведения примерно о 8,8 млн зарегистрированных людей. Для этого злоумышленники использовали законный доступ частной датской компании к поиску по государственному реестру.

По данным датского управления по защите данных, через корпоративный канал провели огромное число автоматизированных запросов, чтобы определить действительные номера CPR. Необычную активность заметили вечером 2 октября, а сами запросы выполнялись в течение сентября. Доступ компании уже заблокирован; полиция расследует инцидент, но кто за ним стоит и как был получен доступ, пока неизвестно.

В CPR хранятся сведения примерно об 11 млн человек — не только о нынешних жителях Дании, но также об уехавших и умерших. Имена и адреса людей с включённой защитой этих данных, по предварительной проверке, не затронуты. Власти предупреждают: знание имени, адреса и номера CPR не делает звонок или письмо подлинным и не является поводом сообщать пароль либо другой секрет.

Масштаб инцидента объясняется не прямым взломом ядра реестра, а злоупотреблением доверенным каналом: разрешённый доступ одной компании позволил автоматизированно перебрать значительную часть национальной базы. Администрация начала проверку безопасности CPR и вводит дополнительные меры; их содержание и полный ход атаки пока не раскрыты.