Personenbezogene Daten von rund 8,8 Millionen Menschen wurden ohne Genehmigung über Dänemarks zentrales Personenregister abgerufen, darunter Namen, Adressen und CPR-Nummern.
Behörden entdeckten am 2. Okt. ungewöhnliche Aktivitäten und verfolgten die Suchvorgänge bis in den September zurück. Nach Angaben der Ermittler nutzte die Aktivität einen legitimen CPR-Zugang eines privaten dänischen Unternehmens und stellte keinen bestätigten direkten Angriff auf das nationale Register selbst dar.
Die Behörden haben nicht ermittelt, wer hinter dem Zugriff steckte, und nicht bekannt gegeben, was mit den gesammelten Informationen geschah.
Registerdaten reichen über die derzeitigen Einwohner Dänemarks hinaus
Zu den abgerufenen Informationen gehörten Namen und Adressen sowie CPR-Nummern. Personen, die für den Namens- und Adressschutz registriert waren, waren von diesem Teil des unbefugten Zugriffs ausgenommen.
Das CPR enthält Datensätze von rund 11 Millionen registrierten Personen, darunter derzeitige Einwohner sowie Menschen, die ins Ausland gezogen oder verstorben sind. Die betroffenen Datensätze beschränken sich daher nicht auf Menschen, die derzeit in Dänemark leben.
Automatisierte Suchvorgänge liefen über einen legitimen Unternehmenszugang
Die legitime Berechtigung eines nicht namentlich genannten privaten dänischen Unternehmens, das CPR zu durchsuchen, wurde unbefugt verwendet. Die Ermittler haben keinen direkten Angriff auf das Register selbst gemeldet.
Die dänische Datenschutzbehörde berichtete von einer sehr großen Zahl automatisierter Suchvorgänge, mit denen gültige CPR-Nummern ermittelt werden sollten. Die Ermittler haben nicht bekannt gegeben, wie der Zugang des Unternehmens kompromittiert oder missbraucht wurde oder was mit den über die Suchvorgänge gesammelten Informationen geschah.
Die CPR-Verantwortlichen sperrten den Zugang des Unternehmens, nachdem sie die Aktivität entdeckt hatten. Die Polizei ermittelt, und die Behörden haben eine umfassendere Sicherheitsprüfung des Zugriffs auf das Register eingeleitet.
Die Offenlegung von CPR-Daten verändert, wem betroffene Einwohner vertrauen können
Wenn Ihre Daten zu den abgerufenen Datensätzen gehörten, sollte es nicht ausreichen, dass jemand Ihren Namen, Ihre Adresse oder Ihre CPR-Nummer kennt, um Ihr Vertrauen zu gewinnen. Angreifer können echte persönliche Daten in Phishing-Nachrichten einbauen, die scheinbar von einer Bank, einer Behörde oder einer anderen Organisation stammen, mit der Sie bereits zu tun haben.
Voice-Phishing kann noch überzeugender sein, wenn ein Anrufer bereits über korrekte Informationen verfügt. Jemand könnte Ihre Adresse oder CPR-Nummer wiederholen, um Glaubwürdigkeit herzustellen, bevor er nach weiteren Angaben fragt, Sie auf eine Anmeldeseite verweist oder versucht, Sie zur Genehmigung einer Authentifizierungsanfrage zu bewegen. Jüngste Vishing-Vorfälle haben gezeigt, wie durchgesickerte Informationen überzeugende telefonische Betrugsmaschen ermöglichen können.
CPR-Daten sind identifizierende Informationen, aber kein Beweis dafür, dass jemand die behauptete Identität besitzt. Kundensupport und Prozesse zur Kontowiederherstellung, die sich auf persönliche Daten stützen, sollten eine weitere Form der Verifizierung verwenden, etwa eine authentifizierte Kontositzung oder einen separaten vertrauenswürdigen Kanal.
Dänemarks Sicherheitshinweise zu dem Vorfall geben betroffenen Einwohnern mehrere praktische Handlungsempfehlungen:
- Überprüfen Sie unerwartete Kontaktaufnahmen über eine offizielle App, Website oder bekannte Telefonnummer, anstatt den Angaben zu vertrauen, über die der Anrufer oder die Nachricht bereits verfügt.
- Geben Sie als Reaktion auf eine unaufgeforderte Kontaktaufnahme keine MitID-Informationen, Passwörter oder Zahlungsdaten weiter.
- Behandeln Sie unerwartete Authentifizierungsanfragen mit Vorsicht, insbesondere wenn jemand Sie unter Druck setzt, sie zu genehmigen.
- Erwägen Sie, im CPR eine Kreditsperrwarnung einzurichten, um das Risiko zu verringern, dass jemand in Ihrem Namen einen Kredit beantragt.
Auch der autorisierte Zugriff braucht im Hintergrund strengere Einschränkungen. Suchvorgänge mit hohem Volumen von legitimen Konten sollten überwacht und gestoppt werden, wenn die Aktivität vom normalen Nutzungsverhalten abweicht – und zwar bevor ein einziger Berechtigungssatz dazu verwendet werden kann, Daten in diesem Umfang zu sammeln.
Mehr zu Datenschutzverletzungen: Über 95.000 Kunden-E-Mail-Adressen wurden offengelegt , nachdem ein generative-KI-gestütztes Programm es versäumt hatte, Empfängeradressen in einem Massenversand zu verbergen.





