Les données personnelles associées à environ 8,8 millions de personnes ont été consultées sans autorisation via le registre central des personnes du Danemark, notamment les noms, les adresses et les numéros CPR.
Les autorités ont détecté une activité irrégulière le 2 oct. et ont retracé les recherches jusqu’en septembre. Les enquêteurs affirment que l’activité impliquait un accès légitime au registre CPR appartenant à une entreprise privée danoise, plutôt qu’une compromission directe confirmée du registre national lui-même.
Les autorités n’ont pas identifié les responsables de cet accès ni indiqué ce qu’il était advenu des informations recueillies.
Les données du registre dépassent le cadre des résidents danois actuels
Les noms et adresses, ainsi que les numéros CPR, figuraient parmi les informations consultées. Les personnes inscrites comme bénéficiant d’une protection de leur nom et de leur adresse étaient exclues de cette partie de l’accès non autorisé.
Le CPR contient les données d’environ 11 millions de personnes enregistrées, parmi lesquelles des résidents actuels, mais aussi des personnes parties vivre à l’étranger ou décédées. Les données concernées ne se limitent donc pas aux personnes vivant actuellement au Danemark.
Des recherches automatisées ont été effectuées via l’accès légitime de l’entreprise
L’autorisation légitime, accordée à une entreprise privée danoise non identifiée pour effectuer des recherches dans le CPR, a été utilisée sans autorisation. Les enquêteurs n’ont pas fait état d’une compromission directe du registre lui-même.
L’Agence danoise de protection des données a signalé un très grand nombre de recherches automatisées visant à identifier des numéros CPR valides. Les enquêteurs n’ont pas indiqué comment l’accès de l’entreprise avait été compromis ou détourné, ni ce qu’il était advenu des informations recueillies lors des recherches.
Les administrateurs du CPR ont désactivé l’accès de l’entreprise après avoir détecté l’activité. La police enquête et les autorités ont lancé un examen de sécurité plus large des accès au registre.
L’exposition des données du CPR change ce que les personnes concernées peuvent considérer comme fiable
Si vos informations figuraient parmi les données consultées, le fait qu’une personne connaisse votre nom, votre adresse ou votre numéro CPR ne devrait pas suffire à lui accorder votre confiance. Des attaquants peuvent intégrer de véritables données personnelles dans des messages d’hameçonnage qui semblent provenir d’une banque, d’une administration ou d’une autre organisation avec laquelle vous êtes déjà en relation.
L’hameçonnage vocal peut être encore plus convaincant lorsque l’appelant dispose déjà d’informations exactes. Quelqu’un pourrait répéter votre adresse ou votre numéro CPR pour gagner en crédibilité avant de vous demander d’autres informations, de vous orienter vers une page de connexion ou de tenter de vous faire approuver une demande d’authentification. De récents incidents de vishing ont montré comment des informations divulguées peuvent servir à monter des arnaques téléphoniques.
Les données du CPR sont des informations permettant d’identifier une personne, pas la preuve qu’un interlocuteur est bien celui qu’il prétend être. Les services d’assistance et les procédures de récupération de compte qui s’appuient sur des données personnelles devraient utiliser une autre forme de vérification, comme une session authentifiée sur le compte ou un canal de confiance distinct.
Les consignes de sécurité du Danemark pour l’incident proposent aux personnes concernées plusieurs mesures concrètes :
- Vérifiez tout contact inattendu via l’application officielle, le site web officiel ou un numéro de téléphone connu, plutôt que de vous fier aux informations dont l’appelant ou l’auteur du message dispose déjà.
- Ne communiquez pas vos informations MitID, vos mots de passe ni vos coordonnées de paiement en réponse à un contact non sollicité.
- Traitez les demandes d’authentification inattendues avec prudence, en particulier lorsqu’une personne vous met la pression pour que vous les approuviez.
- Envisagez de créer une alerte de crédit dans le CPR afin de réduire le risque qu’une personne demande un crédit en votre nom.
Les accès autorisés nécessitent eux aussi des limites plus strictes en coulisses. Les recherches en grand nombre effectuées depuis des comptes légitimes devraient être surveillées et interrompues lorsque l’activité sort du cadre normal, avant qu’un même ensemble d’autorisations puisse servir à collecter des données à cette échelle.
En savoir plus sur les violations de données : plus de 95 000 adresses e-mail de clients ont été exposées après qu’un programme assisté par une IA générative n’a pas masqué les adresses des destinataires lors d’un envoi groupé.





