
Dinamarca confirma acceso no autorizado a datos de 8,8 millones
Alguien aprovechó el acceso legítimo de una empresa privada al registro civil danés. La ministra de Digitalización admite que la seguridad no bastó.
Alguien sin autorización consultó el registro civil de Dinamarca y pudo ver datos de unos 8,8 millones de personas, informó este 5 de octubre el Ministerio de Investigación, Educación y Digitalización. Son el nombre, el domicilio y el número CPR, la clave con la que cada persona se identifica ante el gobierno, los bancos y la salud pública.
No hubo una falla de software. La administración del CPR detectó "conducta irregular" el viernes 2 de octubre y explica que los responsables abusaron del acceso legítimo que tiene una empresa danesa para buscar datos en el sistema. La actividad ocurrió durante septiembre. El nombre de la empresa no se ha divulgado.
El registro incluye a fallecidos y a quienes emigraron. Quienes tienen protección de nombre y domicilio quedaron fuera del acceso, según el ministerio.
La ministra Christina Egelund calificó el caso de "incidente muy grave". The Copenhagen Post la cita diciendo que las medidas de seguridad alrededor del acceso de esa empresa no fueron suficientes. El medio sitúa la actividad en unos diez días; el comunicado que consultó este diario no da esa duración.
La administración del CPR cortó el acceso de la empresa y notificó a Datatilsynet, la autoridad danesa de protección de datos. La policía investiga junto con otras autoridades.
Jens Myrup Pedersen, especialista en ciberseguridad de la Universidad de Aarhus, advirtió en The Copenhagen Post que estos datos permitirían un *phishing* más creíble, es decir, engaños por mensaje o llamada para sacar contraseñas haciéndose pasar por una autoridad. El gobierno danés, por su parte, recuerda que nunca se deben entregar contraseñas ni datos confidenciales en una llamada, aunque quien llame ya conozca los del usuario. Su línea de ayuda es la Cyberhotline, +45 33 37 00 37.
No hay CVE asociado: el caso no explota una vulnerabilidad publicada. Tampoco está confirmado quién hizo las consultas ni con qué fin, y ninguna fuente vincula este caso con el ataque a la Universidad Técnica de Dinamarca del 2 de octubre, que también expuso números CPR.



