
Dinamarca confirma una brecha masiva en su registro civil: expusieron datos de 8,8 millones de personas
El gobierno de Dinamarca confirmó una de las brechas de datos más grandes de su historia reciente: alguien accedió sin autorización al CPR, el registro civil que contiene los datos de identificación de toda la población del país, y se llevó información de 8,8 millones de personas sobre un total de 11 millones de registros.
“Es un caso que vuelve a mostrar que muchas brechas grandes no pasan por romper un sistema, sino por abusar de un acceso que ya estaba autorizado y que nadie vigilaba lo suficiente.”
El ataque no fue un hackeo directo al sistema del gobierno. Los atacantes consiguieron el acceso legítimo de una empresa privada danesa que tenía permisos para consultar la base, y desde ahí hicieron un número enorme de búsquedas automatizadas durante unos diez días de septiembre, probando combinaciones hasta dar con números de identificación válidos. Cada número de CPR sigue un formato predecible, basado en la fecha de nacimiento más cuatro dígitos de serie, así que una vez que entendieron el patrón pudieron barrer buena parte del padrón.
Lo que quedó expuesto incluye nombres, direcciones, fechas de nacimiento, estado civil y los números de CPR en sí, que en Dinamarca funcionan como clave para casi cualquier trámite: salud, banco, impuestos, lo que sea. Quedaron afuera de la filtración las personas que tienen protección de nombre y dirección por motivos de seguridad.
El episodio lo detectó un empleado de la administración del registro el 2 de octubre, al notar actividad rara, y recién el 5 de octubre se hizo el anuncio oficial. La ministra Christina Egelund lo calificó como un incidente extremadamente grave y el gobierno ya cortó el acceso de la empresa comprometida, abrió una investigación policial y montó una línea de contacto para que la gente consulte si sus datos estuvieron entre los filtrados.
Es un caso que vuelve a mostrar que muchas brechas grandes no pasan por romper un sistema, sino por abusar de un acceso que ya estaba autorizado y que nadie vigilaba lo suficiente.


