Komoly adatbiztonsági incidens rázta meg Dániát: illetéktelenek mintegy 8,8 millió, a dán népesség-nyilvántartásban szereplő személy adataihoz fértek hozzá. Az eset különösen súlyos, hiszen a megszerzett információk között nevek, lakcímek és személyazonosító számok is szerepelhetnek.
Nem egyszerű adatlopásról van szó
A hatóságok tájékoztatása szerint nem úgy történt az incidens, hogy valaki közvetlenül feltörte volna a dán népesség-nyilvántartás teljes rendszerét. A támadók egy dán magánvállalkozás jogszerű hozzáférését használták ki, majd ezen keresztül jutottak hozzá nagyszámú személyes adathoz.
A CPR-rendszer – a dán központi népesség-nyilvántartás – körülbelül 11 millió regisztrált személy adatait tartalmazza. Ebben nemcsak jelenleg Dániában élő emberek szerepelnek, hanem külföldre költözött és elhunyt személyek adatai is.
Tíz napon keresztül történhetett a visszaélés
A dán hatóságok szerint a szokatlan aktivitást szeptemberben észlelték, a CPR-adminisztráció pedig október 2-án figyelt fel a rendellenes viselkedésre. A hétvége során vált világosabbá, hogy jelentős biztonsági incidensről lehet szó.
A dán adatvédelmi hatóság közlése szerint automatizált lekérdezések nagy számban történhettek, amelyek célja érvényes CPR-számok azonosítása lehetett. A vizsgálat még folyamatban van, ezért egyelőre azt sem tudni biztosan, pontosan kik állnak az eset mögött.
A hatóságok már leállították a hozzáférést
A problémás hozzáférést biztosító vállalkozás jogosultságát időközben megszüntették. A hatóságok vizsgálják, hogyan történhetett meg a visszaélés, miközben a rendőrség is nyomoz az ügyben. Emellett a teljes CPR-rendszer biztonsági felülvizsgálatát is elrendelték.
Fontos részlet, hogy azoknak az embereknek a neve és lakcíme nem szerepel az érintett adatok között, akik korábban név- és lakcímvédelmet kértek.
A legnagyobb veszély még csak ezután jelentkezhet
A hatóságok attól tartanak, hogy a megszerzett adatok később csalásokhoz és célzott megtévesztési kísérletekhez is felhasználhatók. Ha valaki ismeri egy másik ember nevét, lakcímét és személyazonosító számát, sokkal meggyőzőbbnek tűnhet egy telefonos vagy e-mailes megkeresés.
Éppen ezért a dán hatóságok arra figyelmeztetik a lakosságot, hogy senki ne adjon meg jelszót vagy más bizalmas információt pusztán azért, mert a megkereső fél látszólag pontos személyes adatokat ismer róla.
A dán digitális biztonsági szervek szerint az ügy még korántsem tekinthető lezártnak. A vizsgálat során további részletek is napvilágra kerülhetnek arról, hogyan történhetett a hozzáférés, és milyen következményekkel járhat Európa egyik jelentős adatbiztonsági incidense.

