Dinamarca: brecha en el registro CPR afecta a 8,8 millones
Las autoridades danesas investigan una brecha en el registro nacional de población del país que afecta a unos 8,8 millones de personas. El Gobierno hizo público el incidente el lunes.
Los atacantes no entraron directamente en el sistema. Se sirvieron del acceso legítimo de una empresa danesa, cuyo nombre no se ha revelado, al Registro Central de Personas (CPR), la base de datos central que asigna a cada residente un número de identificación personal. Se han visto comprometidos nombres, direcciones y números CPR. Los números CPR son más o menos equiparables a los números de la Seguridad Social en EE. UU.
Un registro más grande que el país
El CPR contiene registros de unos 11 millones de personas. Entre ellos figuran residentes actuales, personas que han emigrado y personas fallecidas. Dinamarca tiene algo más de seis millones de habitantes, así que el número de registros afectados supera con creces el de personas que viven hoy en el país.
Según las autoridades, la actividad irregular en el sistema CPR se detectó por primera vez el viernes. Durante el fin de semana, los investigadores comprobaron que la brecha se produjo a lo largo de septiembre. El Gobierno no ha dicho quién podría estar detrás.
La Agencia de Protección de Datos de Dinamarca recibió la notificación el domingo. La agencia describió el incidente como un número muy elevado de búsquedas automatizadas en el sistema, destinadas a identificar números CPR válidos.
"Se trata de un incidente sumamente grave", afirmó Christina Egelund, ministra de Investigación, Educación y Digitalización. Egelund ha ordenado una revisión de seguridad a fondo del sistema. Además, la línea de atención nacional de seguridad digital ampliará su horario, de 8:00 a 00:00, durante los próximos días.
Por qué importan los números CPR
Un número CPR tiene 10 dígitos y empieza por la fecha de nacimiento de su titular. Los daneses lo utilizan para la sanidad, la banca y los trámites con la Administración. El número está pensado para durar toda la vida, lo que hace temer que los riesgos para los afectados puedan prolongarse durante muchísimo tiempo.
Las brechas de registros nacionales a escala de toda una población no son nuevas. Se han registrado incidentes similares en Argentina en 2021, Turquía en 2016, India en 2018 e Israel en 2006, entre otros.
El acceso de los proveedores, el punto débil
Los expertos en seguridad se centraron en cómo lograron entrar los atacantes.
"Este incidente demuestra el riesgo inherente de las bases de datos nacionales muy centralizadas cuando se concede a empresas privadas acceso directo a registros sensibles", señaló Dray Agha, responsable sénior de operaciones de seguridad en Huntress.
"Una cuenta comprometida en un único proveedor puede eludir los controles de seguridad esenciales de una organización y convertir una conexión legítima en una exposición masiva de datos", añadió.
Nathan Davies-Webb, consultor principal en Acumen Cyber, afirmó que "los sistemas centralizados como este deben tratarse con la máxima importancia".
También elogió la respuesta del Gobierno hasta ahora. "En general, es muy positivo ver la transparencia actual, sobre todo la ampliación del horario de la línea de atención de seguridad digital", dijo. "Estos comportamientos pueden indicar que existen planes de respuesta y que se están siguiendo".
No es el primer incidente del CPR
Es el incidente más grave relacionado con el sistema CPR desde 2015. Ese año, dos CD sin cifrar con información del CPR de más de cinco millones de personas se entregaron por error en el Centro de Solicitud de Visados de China en Copenhague. Las autoridades afirmaron entonces que no había pruebas de que los datos se hubieran copiado o filtrado.
Nuestra opinión
El caso danés demuestra que un sistema central bien protegido solo es tan fuerte como la cuenta más débil que tiene permiso para consultarlo. Por lo visto, los atacantes no necesitaron ningún exploit. Usaron el acceso válido de un proveedor y lanzaron consultas automatizadas hasta conseguir lo que buscaban. La advertencia de Agha sobre una sola cuenta de proveedor capaz de eludir los controles esenciales es la lección clave para cualquier organización que conceda a terceros acceso directo a registros sensibles.
Para los lectores de fuera de Dinamarca, el problema de fondo es la permanencia. Una contraseña se puede cambiar. Un identificador de por vida que incluye la fecha de nacimiento, no. Filtraciones como esta, la brecha del DMDC del Pentágono o el incidente del sistema judicial de Arizona proporcionan a los estafadores datos que siguen siendo útiles durante años. Además, llega poco después de la brecha de la DTU, otro incidente danés que afectó a datos personales.
Habrá que estar atentos a si la revisión de seguridad se traduce en límites más estrictos al acceso de los proveedores, como restricciones al número de consultas o una mejor vigilancia de las búsquedas automatizadas. Que la actividad se prolongara durante todo septiembre antes de ser detectada sugiere que ahí estaban las carencias. También está por ver si Dinamarca revela el nombre de la empresa implicada o de los responsables del ataque, y si los datos filtrados acaban apareciendo en campañas de fraude o phishing dirigidas a los daneses.
