Fuite du registre CPR danois : 8,8 millions de personnes

Fuite du registre CPR danois : 8,8 millions de personnes

Les autorités danoises enquêtent sur une fuite de données touchant le registre national de la population, qui concerne environ 8,8 millions de personnes. Le gouvernement a révélé l'incident lundi.

Les attaquants ne se sont pas introduits directement dans le système. Ils ont utilisé l'accès légitime d'une entreprise danoise, dont le nom n'a pas été communiqué, au Central Person Register (CPR), la base de données centrale qui attribue à chaque résident un numéro d'identification personnel. Les noms, adresses et numéros CPR ont été compromis. Les numéros CPR sont à peu près l'équivalent des numéros de sécurité sociale aux États-Unis.

Un registre plus grand que le pays

Le CPR contient des données sur environ 11 millions de personnes. On y trouve les résidents actuels, mais aussi les personnes qui ont émigré et celles qui sont décédées. Le Danemark compte un peu plus de six millions d'habitants, si bien que le nombre de fiches concernées dépasse largement la population vivant aujourd'hui dans le pays.

Selon les responsables, une activité anormale sur le système CPR a été repérée pour la première fois vendredi. Au cours du week-end, les enquêteurs ont établi que l'intrusion avait eu lieu en septembre. Le gouvernement n'a pas indiqué qui pourrait en être à l'origine.

L'autorité danoise de protection des données a été prévenue dimanche. Elle a décrit l'incident comme un très grand nombre de recherches automatisées sur le système, destinées à identifier des numéros CPR valides.

"Il s'agit d'un incident extrêmement grave", a déclaré Christina Egelund, ministre de la Recherche, de l'Éducation et du Numérique. Elle a ordonné un vaste audit de sécurité du système. La ligne d'assistance nationale dédiée à la sécurité numérique fonctionnera également avec des horaires élargis, de 8 heures à minuit, dans les prochains jours.

Pourquoi les numéros CPR comptent

Un numéro CPR compte 10 chiffres et commence par la date de naissance de son titulaire. Les Danois l'utilisent pour la santé, la banque et les services publics. Ce numéro est censé être attribué à vie, ce qui fait craindre que les risques pour les personnes concernées ne persistent très longtemps.

Les fuites de registres nationaux à l'échelle de toute une population ne sont pas nouvelles. Des incidents similaires ont notamment été signalés en Argentine en 2021, en Turquie en 2016, en Inde en 2018 et en Israël en 2006.

L'accès des fournisseurs, point faible

Les experts en sécurité se sont surtout intéressés à la manière dont les attaquants sont entrés.

"Cet incident montre le risque inhérent aux bases de données nationales très centralisées lorsque des entreprises privées obtiennent un accès direct à des données sensibles", a déclaré Dray Agha, responsable senior des opérations de sécurité chez Huntress.

"Un compte compromis chez un seul fournisseur peut contourner les contrôles de sécurité essentiels d'une organisation et transformer une connexion légitime en une exposition massive de données", a-t-il ajouté.

Nathan Davies-Webb, consultant principal chez Acumen Cyber, a estimé que "des systèmes centralisés comme celui-ci doivent être traités avec la plus grande importance".

Il a aussi salué la réaction du gouvernement jusqu'ici. "Dans l'ensemble, il est très positif de voir la transparence actuelle, en particulier les horaires élargis de la ligne d'assistance pour la sécurité numérique", a-t-il déclaré. "Ces comportements peuvent indiquer que des plans de réponse existent et qu'ils sont suivis."

Pas le premier incident lié au CPR

Il s'agit de l'incident le plus important touchant le système CPR depuis 2015. Cette année-là, deux CD non chiffrés contenant des informations CPR sur plus de cinq millions de personnes avaient été envoyés par erreur au centre de demande de visas chinois de Copenhague. Les autorités avaient alors affirmé qu'aucun élément n'indiquait que les données avaient été copiées ou divulguées.

Notre analyse

Le cas danois montre qu'un système central bien protégé ne vaut que ce que vaut le compte le plus faible autorisé à l'interroger. Les attaquants n'ont apparemment eu besoin d'aucun exploit. Ils ont utilisé l'accès valide d'un fournisseur et lancé des recherches automatisées jusqu'à obtenir ce qu'ils voulaient. La remarque d'Agha sur un seul compte fournisseur capable de contourner les contrôles essentiels est la leçon principale pour toute organisation qui accorde à des tiers un accès direct à des données sensibles.

Pour les lecteurs hors du Danemark, le vrai problème, c'est la permanence. Un mot de passe peut être réinitialisé. Un identifiant à vie qui contient une date de naissance, non. Des fuites comme celle-ci, la fuite du DMDC du Pentagone ou l'incident du système judiciaire de l'Arizona fournissent aux fraudeurs des données qui restent exploitables pendant des années. Elle survient en outre peu après la fuite de données de la DTU, un autre incident danois touchant des données personnelles.

Il faudra voir si l'audit de sécurité débouche sur un encadrement plus strict de l'accès des fournisseurs, par exemple des limites sur le nombre de recherches ou une meilleure surveillance des requêtes automatisées. Le fait que l'activité se soit poursuivie tout au long du mois de septembre avant d'être détectée laisse penser que c'est là que se trouvaient les failles. Reste aussi à savoir si le Danemark nommera l'entreprise concernée ou les auteurs de l'attaque, et si les données dérobées réapparaîtront dans des campagnes de fraude ou de phishing visant les Danois.