Datalek Deens CPR-register treft 8,8 miljoen mensen
De Deense autoriteiten onderzoeken een datalek in het nationale bevolkingsregister van het land, waardoor zo'n 8,8 miljoen mensen zijn getroffen. De regering maakte het incident maandag bekend.
De aanvallers zijn niet rechtstreeks in het systeem binnengedrongen. Ze gebruikten de legitieme toegang van een niet bij naam genoemd Deens bedrijf tot het Centrale Persoonsregister (CPR), de centrale database die elke inwoner een persoonlijk identificatienummer toekent. Namen, adressen en CPR-nummers zijn buitgemaakt. CPR-nummers zijn ruwweg te vergelijken met de Social Security-nummers in de VS.
Een register groter dan het land
Het CPR bevat gegevens over ongeveer 11 miljoen mensen. Daaronder vallen huidige inwoners, mensen die zijn geëmigreerd en mensen die zijn overleden. Denemarken telt iets meer dan zes miljoen inwoners, dus het aantal getroffen records ligt ruim boven het aantal mensen dat vandaag in het land woont.
Volgens functionarissen werd onregelmatige activiteit op het CPR-systeem vrijdag voor het eerst opgemerkt. In het weekend ontdekten onderzoekers dat het lek in september heeft plaatsgevonden. De regering heeft niet gezegd wie erachter zou kunnen zitten.
De Deense toezichthouder voor gegevensbescherming werd zondag op de hoogte gebracht. Die omschreef het incident als een zeer groot aantal geautomatiseerde zoekopdrachten op het systeem, bedoeld om geldige CPR-nummers te achterhalen.
"Dit is een uiterst ernstig incident", zei Christina Egelund, minister van onderzoek, onderwijs en digitalisering. Ze heeft opdracht gegeven tot een brede veiligheidsdoorlichting van het systeem. De nationale hulplijn voor digitale veiligheid is de komende dagen bovendien langer bereikbaar, van 8.00 uur tot middernacht.
Waarom CPR-nummers ertoe doen
Een CPR-nummer bestaat uit 10 cijfers en begint met de geboortedatum van de houder. Denen gebruiken het voor zorg, bankzaken en overheidsdiensten. Het nummer is bedoeld om een leven lang mee te gaan, wat de vrees voedt dat de risico's voor getroffen mensen nog heel lang kunnen blijven bestaan.
Lekken van nationale registers op de schaal van een hele bevolking zijn niet nieuw. Vergelijkbare incidenten werden onder meer gemeld in Argentinië in 2021, Turkije in 2016, India in 2018 en Israël in 2006.
Toegang van leveranciers als zwakke plek
Beveiligingsexperts richtten zich vooral op de manier waarop de aanvallers binnenkwamen.
"Dit incident laat het inherente risico zien van sterk gecentraliseerde nationale databases wanneer private bedrijven rechtstreeks toegang krijgen tot gevoelige gegevens", zei Dray Agha, senior manager security operations bij Huntress.
"Een gecompromitteerd account bij één enkele leverancier kan de kernbeveiliging van een organisatie omzeilen en een legitieme verbinding veranderen in een enorm datalek", voegde hij eraan toe.
Nathan Davies-Webb, principal consultant bij Acumen Cyber, zei dat "gecentraliseerde systemen zoals dit met de allerhoogste prioriteit behandeld moeten worden."
Hij prees ook de reactie van de regering tot nu toe. "Over het geheel genomen is het erg positief om de huidige transparantie te zien, vooral de verruimde openingstijden van de hulplijn voor digitale veiligheid", zei hij. "Dit gedrag kan erop wijzen dat er responsplannen klaarliggen en dat die ook worden gevolgd."
Niet het eerste CPR-incident
Dit is het ernstigste incident met het CPR-systeem sinds 2015. Dat jaar werden twee onversleutelde cd's met CPR-gegevens van meer dan vijf miljoen mensen per vergissing afgeleverd bij het Chinese Visa Application Centre in Kopenhagen. De autoriteiten zeiden destijds dat er geen aanwijzingen waren dat de gegevens waren gekopieerd of gelekt.
Onze analyse
De Deense zaak laat zien dat een goed beveiligd centraal systeem maar zo sterk is als het zwakste account dat er zoekopdrachten op mag uitvoeren. De aanvallers hadden kennelijk geen exploit nodig. Ze gebruikten de geldige toegang van een leverancier en lieten geautomatiseerde zoekopdrachten draaien tot ze hadden wat ze wilden. Agha's punt dat één leveranciersaccount de kernbeveiliging kan omzeilen, is de belangrijkste les voor elke organisatie die derden rechtstreeks toegang geeft tot gevoelige gegevens.
Voor lezers buiten Denemarken is het grotere probleem de blijvendheid. Wachtwoorden kun je opnieuw instellen. Een levenslang identificatienummer met een geboortedatum erin niet. Lekken zoals dit, het datalek bij het Pentagon-DMDC of het incident bij het rechtssysteem van Arizona leveren fraudeurs gegevens op die jarenlang bruikbaar blijven. Het komt bovendien kort na het datalek bij DTU, een ander Deens incident waarbij persoonsgegevens betrokken waren.
Het is de moeite waard om te volgen of de veiligheidsdoorlichting leidt tot strengere grenzen aan de toegang van leveranciers, zoals limieten op het aantal zoekopdrachten of beter toezicht op geautomatiseerde zoekopdrachten. Dat de activiteit de hele maand september kon doorgaan voordat ze werd opgemerkt, wijst erop dat daar de gaten zaten. Ook valt nog te bezien of Denemarken het betrokken bedrijf of de mensen achter de aanval bij naam noemt, en of de gelekte gegevens opduiken in fraude- of phishingcampagnes gericht op Denen.
