La Danimarca ha subito una massiccia esfiltrazione di dati che ha colpito circa 8,8 milioni di record personali. Il bersaglio dell’attacco è il Registro centrale delle persone (CPR), l’infrastruttura di anagrafe nazionale attiva dal 1968.
Gli aggressori hanno sottratto nomi, indirizzi e soprattutto il numero d’identificazione personale a dieci cifre, usato per l’accesso ai servizi bancari, sanitari e governativi.
L’intrusione non deriva da una vulnerabilità diretta dei server statali, ma dall’uso di un accesso legittimo. Una non meglio specificata azienda locale, regolarmente autorizzata a interrogare l’anagrafe, è stata utilizzata come vettore per raggiungere l’80 per cento dei quasi 11 milioni di profili archiviati complessivamente. L’incidente evidenzia le criticità intrinseche nella gestione dei privilegi per enti terzi, spingendo gli amministratori a bloccare tempestivamente l’utenza compromessa.

Il Ministero della Ricerca, dell’Istruzione e della Digitalizzazione ha ufficializzato il data breach nella giornata di lunedì. Il bacino dei profili sottratti supera ampiamente gli attuali 6 milioni di residenti sul territorio, poiché il database conserva storicamente anche le informazioni relative a individui deceduti o trasferiti all’estero. Il dossier è stato formalmente trasmesso all’autorità nazionale per la protezione dei dati per gli accertamenti del caso.
Analisi dell’incidente e risposta tecnica
I log di sistema hanno evidenziato i primi segnali di compromissione soltanto venerdì scorso, nonostante le operazioni di prelievo illecito si siano protratte per l’intero mese di settembre. Durante il fine settimana i tecnici governativi hanno completato la ricostruzione forense iniziale per quantificare i danni e isolare l’origine delle interrogazioni automatizzate. L’identità degli attaccanti rimane sconosciuta, precludendo un’attribuzione certa a reti criminali o attori state-sponsored.
L’amministrazione centrale ha immediatamente avviato una revisione dell’architettura di sicurezza che espone le API di consultazione del registro. L’obiettivo primario dei nuovi audit è implementare controlli comportamentali severi e sistemi di rate limiting efficaci, capaci di rilevare anomalie d’estrazione prima che enormi volumi di record vengano compromessi. L’incidente richiede un riesame delle policy di zero trust applicate ai partner commerciali integrati nell’infrastruttura pubblica. Altri dettagli dovrebbero emergere nei prossimi giorni. Il caso è destinato a far parlare ancora.