Noticias con acento.

Fachada de piedra del Palacio de Christiansborg en Copenhague, con una torre central y cielo azul con nubes.
Privacidad

Dinamarca confirma acceso no autorizado a datos de 8,8 millones

Alguien aprovechó el acceso legítimo de una empresa privada al registro civil danés. La ministra de Digitalización admite que la seguridad no bastó.

Alguien sin autorización consultó el registro civil de Dinamarca y pudo ver datos de unos 8,8 millones de personas, informó este 5 de octubre el Ministerio de Investigación, Educación y Digitalización. Son el nombre, el domicilio y el número CPR, la clave con la que cada persona se identifica ante el gobierno, los bancos y la salud pública.

No hubo una falla de software. La administración del CPR detectó "conducta irregular" el viernes 2 de octubre y explica que los responsables abusaron del acceso legítimo que tiene una empresa danesa para buscar datos en el sistema. La actividad ocurrió durante septiembre. El nombre de la empresa no se ha divulgado.

El registro incluye a fallecidos y a quienes emigraron. Quienes tienen protección de nombre y domicilio quedaron fuera del acceso, según el ministerio.

La ministra Christina Egelund calificó el caso de "incidente muy grave". The Copenhagen Post la cita diciendo que las medidas de seguridad alrededor del acceso de esa empresa no fueron suficientes. El medio sitúa la actividad en unos diez días; el comunicado que consultó este diario no da esa duración.

La administración del CPR cortó el acceso de la empresa y notificó a Datatilsynet, la autoridad danesa de protección de datos. La policía investiga junto con otras autoridades.

Jens Myrup Pedersen, especialista en ciberseguridad de la Universidad de Aarhus, advirtió en The Copenhagen Post que estos datos permitirían un *phishing* más creíble, es decir, engaños por mensaje o llamada para sacar contraseñas haciéndose pasar por una autoridad. El gobierno danés, por su parte, recuerda que nunca se deben entregar contraseñas ni datos confidenciales en una llamada, aunque quien llame ya conozca los del usuario. Su línea de ayuda es la Cyberhotline, +45 33 37 00 37.

No hay CVE asociado: el caso no explota una vulnerabilidad publicada. Tampoco está confirmado quién hizo las consultas ni con qué fin, y ninguna fuente vincula este caso con el ataque a la Universidad Técnica de Dinamarca del 2 de octubre, que también expuso números CPR.

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies