
Persoonsgegevens van ongeveer 8,8 miljoen mensen zijn gelekt bij een groot datalek bij het Deense Centrale Personenregister (CPR), zo heeft de Deense overheid bevestigd.
De gelekte informatie omvat namen, adressen en CPR-nummers, de Deense nationale identificatienummers die vergelijkbaar zijn met het Nederlandse BSN. Het aantal getroffen gegevens is groter dan de huidige bevolking van Denemarken, omdat het register ook informatie bevat over mensen die naar het buitenland zijn verhuisd of zijn overleden.
Het datalek is niet veroorzaakt door een openbaar gemaakte kwetsbaarheid in het CPR-systeem zelf. In plaats daarvan hebben aanvallers misbruik gemaakt van de legitieme toegang van een niet nader genoemd Deens bedrijf dat toestemming had om delen van het bevolkingsregister te doorzoeken. De autoriteiten hebben nog niet bekendgemaakt hoe de aanvallers deze toegang in handen kregen.
De ongeautoriseerde zoekopdrachten vonden plaats in september en werden ontdekt nadat op 2 oktober ongebruikelijke activiteiten waren gedetecteerd. De autoriteiten blokkeerden vervolgens de toegang van het bedrijf, brachten de Deense privacytoezichthouder op de hoogte en startten samen met de politie en beveiligingsspecialisten een onderzoek.
Het onderzoek loopt nog. De autoriteiten hebben niet bekendgemaakt wie achter de aanval zit, van welk bedrijf de toegang werd misbruikt of hoe de legitieme verbinding met het CPR-systeem precies werd gecompromitteerd.
Hackers blijven wereldwijd overheidsinstanties aanvallen met steeds geavanceerdere methodes. Eerder dit jaar wisten verschillende hackersgroepen onder meer binnen te dringen bij de FBI, het Pentagon en de Franse belastingdienst.









