Dánské úřady vyšetřují rozsáhlý únik osobních údajů z centrálního registru obyvatel. Neoprávnění uživatelé podle prvních zjištění zneužili přihlašovací údaje malé domácí firmy, která měla k systému oprávněný přístup. Kompromitována mohla být data přibližně 8,8 milionu registrovaných lidí.
Informace se týkají jmen, adres a takzvaných CPR čísel, která v Dánsku slouží jako osobní identifikátory a svou funkcí se podobají rodným či sociálním číslům v jiných zemích. Zasaženy mohly být také další údaje vedené v registru. Podle dánských úřadů nejde pouze o současné obyvatele, ale i o lidi, kteří se ze země odstěhovali, a o zemřelé osoby.
Centrální personální registr CPR obsahuje údaje zhruba o 11 milionech lidí, přestože Dánsko má přibližně šest milionů obyvatel. Rozdíl souvisí s historickými záznamy a s tím, že v systému zůstávají údaje o emigrantech a zemřelých. Úřady zatím neuvedly, že by byly zasaženy osoby, které mají v registru chráněné jméno a adresu.
Neobvyklou aktivitu zachytili až po několika dnech
Bezpečnostní incident se podle dosavadních informací odehrál během září. Správa registru si podezřelé aktivity všimla v pátek 2. října a následující den potvrdila, že došlo k neoprávněnému využití přístupu. Úřady následně přístup firmy uzavřely a o případu informovaly dánský úřad pro ochranu osobních údajů i policii.
Podle agentury Reuters dánská ministryně pro digitalizaci Christina Egelundová uvedla, že bezpečnostní opatření kolem přístupu soukromé společnosti nebyla dostatečná. Zároveň nařídila širší prověrku zabezpečení systému. Ministerstvo firmu neidentifikovalo a nesdělilo ani to, jakým způsobem se útočníci k jejím přihlašovacím údajům dostali.
Vyšetřovatelé zatím rovněž neuvedli, kdo za útokem stojí a zda měl kriminální či jiný konkrétní motiv. Dánské úřady zřídily informační linku pro lidi, kteří se obávají zneužití svých údajů, a zveřejňují doporučení prostřednictvím státního portálu pro digitální bezpečnost. Případ může vést k dalším změnám pravidel, podle nichž soukromé společnosti k registru přistupují.
Rozsah incidentu je mimořádný především proto, že CPR představuje základní zdroj identifikačních údajů pro řadu veřejných i soukromých služeb. Úřady proto prověřují nejen to, jaká data byla zpřístupněna, ale také zda byla z registru hromadně stažena a jak dlouho mohli útočníci k systému přistupovat.
Zdroj: Deutsche Welle
Tento článek byl vytvořen s pomocí umělé inteligence a redakčně zkontrolován.