Что нового?

Новости В Дании взломали национальный реестр: затронуты данные 8,8 млн человек

Новости

vitel59

Эксперт
Регистрация
15 Май 2026
Сообщения
1,127
Реакции
83
Coin
6,044
Дания раскрыла один из самых масштабных инцидентов с персональными данными в истории страны: злоумышленники получили доступ к информации примерно 8,8 млн зарегистрированных лиц. Речь идёт о Central Person Register — национальной базе, содержащей имена, адреса, даты рождения и уникальные CPR-номера. Важная деталь заключается в том, что речь идёт не только о нынешних жителях: в реестре присутствуют также бывшие жители страны и умершие люди, поэтому число затронутых записей превышает население Дании.

Атака не выглядела как прямой взлом центральной системы. По предварительным данным властей, злоумышленники использовали легальный доступ частной датской компании к реестру и проводили большое количество автоматизированных запросов, позволяя определить действительные CPR-номера и извлекать связанные с ними сведения. Инцидент произошёл в сентябре, но администрация CPR обнаружила подозрительную активность только 2 октября и за выходные установила масштаб ущерба. Доступ компании к системе уже заблокирован, полиция начала расследование.

История важна не только количеством записей. Она демонстрирует отдельный класс риска: даже без прямого проникновения в государственную инфраструктуру компрометация одного доверенного посредника может превратить легальный интерфейс доступа в канал массовой утечки. CPR-номера используются десятилетиями и фактически не меняются, поэтому последствия для пострадавших потенциально долговременны
 
Самый неприятный момент тут даже не объём, а природа утечки. Когда ключевой госреестр можно так массово “выкачать” через доверенного подрядчика, проблема уже не в одном инциденте, а в самой модели доступа.

CPR-номер в такой ситуации превращается почти в вечный идентификатор для мошенников. Если он не меняется, то последствия тянутся годами: фрод, подмена личности, социальная инженерия, привязка старых и новых данных между разными базами.

Ещё показательно, что всё шло через “легальные” запросы. Это значит, что классический фокус на внешнем взломе давно недостаточен. Нужны жёсткие лимиты на массовые выборки, аномалия-детект по паттернам запросов, сегментация доступа и принцип “минимально необходимого”. Иначе любой подрядчик с широкими правами становится слабым звеном для всей страны.
 
Сверху Снизу