Dänemark: CPR-Register-Leck betrifft 8,8 Millionen Menschen

Dänemark: CPR-Register-Leck betrifft 8,8 Millionen Menschen

Die dänischen Behörden ermitteln wegen eines Einbruchs in das nationale Einwohnerregister des Landes, von dem rund 8,8 Millionen Menschen betroffen sind. Die Regierung machte den Vorfall am Montag öffentlich.

Die Angreifer sind nicht direkt in das System eingedrungen. Sie nutzten den legitimen Zugang eines nicht genannten dänischen Unternehmens zum Zentralen Personenregister (CPR), der zentralen Datenbank, die jedem Einwohner eine persönliche Identifikationsnummer zuweist. Namen, Adressen und CPR-Nummern sind kompromittiert worden. CPR-Nummern sind in etwa mit den Sozialversicherungsnummern in den USA vergleichbar.

Ein Register, größer als das Land

Das CPR enthält Datensätze zu rund 11 Millionen Menschen. Dazu gehören aktuelle Einwohner, Ausgewanderte und Verstorbene. Dänemark hat etwas mehr als sechs Millionen Einwohner, die Zahl der betroffenen Datensätze liegt also deutlich über der Zahl der Menschen, die heute im Land leben.

Nach Angaben der Behörden wurden am Freitag erstmals Unregelmäßigkeiten im CPR-System festgestellt. Am Wochenende fanden die Ermittler heraus, dass der Einbruch im September stattgefunden hat. Wer dahinterstecken könnte, hat die Regierung nicht gesagt.

Die dänische Datenschutzbehörde wurde am Sonntag informiert. Sie beschrieb den Vorfall als eine sehr große Zahl automatisierter Abfragen im System, mit denen gültige CPR-Nummern ermittelt werden sollten.

"Das ist ein äußerst ernster Vorfall", sagte Christina Egelund, Ministerin für Forschung, Bildung und Digitalisierung. Sie hat eine umfassende Sicherheitsüberprüfung des Systems angeordnet. Die nationale Hotline für digitale Sicherheit wird in den kommenden Tagen außerdem länger erreichbar sein, von 8 Uhr bis Mitternacht.

Warum CPR-Nummern so wichtig sind

Eine CPR-Nummer hat 10 Ziffern und beginnt mit dem Geburtsdatum des Inhabers. Die Dänen nutzen sie im Gesundheitswesen, beim Banking und für Behördendienste. Die Nummer gilt ein Leben lang, was die Sorge weckt, dass die Risiken für die Betroffenen sehr lange bestehen bleiben könnten.

Datenlecks nationaler Register, die praktisch die gesamte Bevölkerung betreffen, sind nichts Neues. Ähnliche Vorfälle wurden unter anderem 2021 aus Argentinien, 2016 aus der Türkei, 2018 aus Indien und 2006 aus Israel gemeldet.

Der Zugang von Zulieferern als Schwachstelle

Sicherheitsexperten konzentrierten sich darauf, wie die Angreifer hineingekommen sind.

"Dieser Vorfall zeigt das grundsätzliche Risiko stark zentralisierter nationaler Datenbanken, wenn privaten Unternehmen direkter Zugriff auf sensible Datensätze gewährt wird", sagte Dray Agha, Senior Manager Security Operations bei Huntress.

"Ein kompromittiertes Konto bei einem einzigen Zulieferer kann die zentralen Sicherheitskontrollen einer Organisation umgehen und aus einer legitimen Verbindung ein massives Datenleck machen", fügte er hinzu.

Nathan Davies-Webb, Principal Consultant bei Acumen Cyber, sagte, dass "zentralisierte Systeme wie dieses mit höchster Priorität behandelt werden sollten".

Er lobte zudem die bisherige Reaktion der Regierung. "Insgesamt ist die derzeitige Transparenz sehr positiv, vor allem die verlängerten Zeiten der Hotline für digitale Sicherheit", sagte er. "Solche Verhaltensweisen können darauf hindeuten, dass Notfallpläne vorhanden sind und befolgt werden."

Nicht der erste CPR-Vorfall

Es ist der schwerwiegendste Vorfall rund um das CPR-System seit 2015. Damals wurden zwei unverschlüsselte CDs mit CPR-Daten zu mehr als fünf Millionen Menschen versehentlich an das chinesische Visumantragszentrum in Kopenhagen geliefert. Die Behörden erklärten seinerzeit, es gebe keine Hinweise darauf, dass die Daten kopiert oder weitergegeben worden seien.

Unsere Einschätzung

Der dänische Fall zeigt, dass ein gut geschütztes zentrales System nur so stark ist wie das schwächste Konto, das Abfragen darin stellen darf. Die Angreifer brauchten offenbar keinen Exploit. Sie nutzten den gültigen Zugang eines Zulieferers und ließen automatisierte Abfragen laufen, bis sie hatten, was sie wollten. Aghas Hinweis, dass ein einziges Zuliefererkonto zentrale Kontrollen aushebeln kann, ist die wichtigste Lehre für jede Organisation, die Dritten direkten Zugriff auf sensible Datensätze gewährt.

Für Leser außerhalb Dänemarks ist die Dauerhaftigkeit das größere Problem. Passwörter lassen sich zurücksetzen. Eine lebenslange Kennung, die ein Geburtsdatum enthält, nicht. Lecks wie dieses, der Einbruch beim Pentagon-DMDC oder der Vorfall bei Arizonas Gerichtssystem liefern Betrügern Daten, die über Jahre nützlich bleiben. Hinzu kommt, dass der Fall kurz nach dem Datenleck an der DTU bekannt wird, einem weiteren dänischen Vorfall, bei dem personenbezogene Daten betroffen sind.

Es lohnt sich zu beobachten, ob die Sicherheitsüberprüfung zu strengeren Grenzen für den Zugriff von Zulieferern führt, etwa zu Begrenzungen der Abfragerate oder einer besseren Überwachung automatisierter Abfragen. Dass die Aktivität den ganzen September über lief, bevor sie entdeckt wurde, deutet darauf hin, dass genau hier die Lücken lagen. Offen bleibt auch, ob Dänemark das beteiligte Unternehmen oder die Drahtzieher des Angriffs nennt und ob die abgeflossenen Daten in Betrugs- oder Phishing-Kampagnen gegen Dänen auftauchen.