Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il governo danese ha reso noto nella sera del 2 ottobre 2026 un data breach di dimensioni nazionali nel registro CPR, il database centrale della popolazione. Gli attaccanti hanno abusato dell'accesso legittimo di una società domestica non identificata per eseguire query automatizzate sui record governativi. Il numero di persone con dati esposti — circa 8,8 milioni — supera di oltre due milioni la popolazione attiva del paese, poiché il CPR raccoglie anche defunti ed emigrati in un unico archivio di quasi 11 milioni di record.
- Circa 8,8 milioni di persone hanno avuto nomi, indirizzi e numeri CPR esposti; i record con protezione nome e indirizzo non sono risultati compromessi.
- L'accesso abusivo era attivo da settembre 2026, secondo il dossier citato; l'attività irregolare è stata rilevata la sera del 2 ottobre.
- Il meccanismo non è una vulnerabilità tecnica bensì l'abuso di accessi legittimi concessi a una società privata danese, il cui nome non è stato reso pubblico.
- Il ministero ha ordinato una revisione di sicurezza ampia del sistema; l'agenzia per la protezione dati danese è stata notificata domenica 4 ottobre 2026.
Come funziona il CPR e perché un numero vale un'identità
Il CPR (Centrale Personregister) assegna a ogni individuo un numero a 10 cifre che inizia con la data di nascita. Questo identificatore funge da chiave universale per sanità, servizi bancari, amministrazione pubblica e autenticazione digitale attraverso il sistema MitID. La sua permanenza è vitalizia: non cambia neanche in caso di cambio di residenza o cittadinanza.
Per questo motivo la compromissione del CPR non ha scadenza. Dove un documento di identità può essere rinnovato, il numero resta attivo e valido per decenni. La fonte citata sottolinea che l'esposizione di questo dato apre a rischi di frode d'identità prolungati nel tempo, con potenziale impatto su accessi creditizi, contratti telefonici e qualunque servizio che validi l'identità attraverso il registro nazionale.
Il meccanismo dell'attacco: accesso legittimo trasformato in strumento di raccolta
Secondo il dossier, gli attaccanti non hanno sfruttato una vulnerabilità software nel sistema governativo. Hanno invece agito attraverso l'accesso legittimo di una società privata danese, sottoposta a non-disclosure del nome, che disponeva di connessione autorizzata al database CPR. L'abuso ha preso la forma di "very large number of automated searches" — un volume elevato di ricerche automatizzate volte a identificare numeri CPR validi.
Questo pattern è tecnicamente distinto da un exploit remoto o da una compromissione diretta dell'infrastruttura governativa. La superficie d'attacco si sposta sul perimetro del fornitore autorizzato, dove i controlli di sicurezza sono gestiti da un'entità privata. Il brief non specifica come l'accesso della società sia stato compromesso: se per furto di credenziali, insider threat o errore di configurazione resta ignoto.
"A compromised account at a single supplier can bypass an organisation's core security controls and turn a legitimate connection into a massive data exposure"
— Dray Agha, Huntress, citato da The Record
Perché è importante
Il dossier non documenta misure correttive specifiche adottate al di là della revoca dell'accesso abusivo e dell'ordine di revisione di sicurezza. Non emergono indicatori di compromissione condivisi pubblicamente né dettagli sulle indagini in corso con la polizia danese. La fonte non specifica se i dati raccolti siano stati venduti, pubblicati o mantenuti in forma privata.
Il brief non elenca inoltre entità tecniche come secrets, token API, chiavi SSH o codice sorgente tra i dati esposti. La natura esatta del set di informazioni sottratte — se dump completo o query selettive — non è dichiarata. L'identità della società domestica compromessa rimane un limite strutturale del dossier, così come l'attribuzione dell'attacco a un attore threat specifico.
Ciò che il dossier documenta è invece la risposta istituzionale: la hotline per la sicurezza digitale opera con orario esteso 8-24, i cittadini sono stati avvisati di cautela per comunicazioni non richieste e di monitorare il proprio credito, e l'agenzia per la protezione dati è stata informata ufficialmente il 4 ottobre 2026.
Il sistema MitID non è compromesso dai soli numeri CPR
Un elemento tecnico rilevante emerge dalla fonte: l'autenticazione a due fattori MitID, il sistema di login unificato del governo danese, non risulta vulnerabile alla sola esposizione del numero CPR. La fonte afferma esplicitamente che "attackers cannot impersonate someone with a CPR number alone" — gli attaccanti non possono impersonare qualcuno usando solo il numero CPR. Questo separa la gravità del data breach da una compromissione completa dell'identità digitale governativa, limitando l'impatto immediato agli ambiti dove il CPR funge da identificatore primario senza secondo fattore.
La distinzione è rilevante per il calcolo del rischio: il dato esposto è permanente e universalmente riconosciuto, ma non abilita di per sé accessi a servizi autenticati. Il perimetro di attacco si sposta verso i servizi privati che usano il CPR come chiave di identificazione con protocolli di verifica deboli o assenti.
Un caso di interoperabilità forzata e superficie d'attacco espansa
Il breach CPR si colloca in un pattern sistemico: la digitalizzazione dei registri nazionali richiede connessioni con operatori privati per servizi essenziali, e ogni connessione autorizzata introduce un nodo il cui compromesso si traduce in esposizione governativa. Il caso danese mostra come questo trade-off non sia teorico: una singola entità privata non identificata ha abilitato l'accesso a quasi 80 per cento del registro nazionale.
Il confronto con l'Argentina, dove nel 2021 il RENAPER ha subito un breach di 45 milioni di record di identità nazionale, mostra la ricorrenza geografica del rischio. Il dossier danese non stabilisce collegamenti con quell'incidente, ma la convergenza di pattern — database centralizzato, accessi terzi, harvesting automatizzato — indica una categoria di vulnerabilità non risolvibile con patch tecniche tradizionali.
La fonte riporta una dichiarazione della ministra Christina Egelund: "This is a deeply serious incident". La gravità sta nel punto di connessione tra pubblico e privato, non nel software governativo.
Fonti
- https://therecord.media/denmark-breach-register-cyberattack
- https://www.bleepingcomputer.com/news/security/danish-university-dtu-breach-exposes-data-of-up-to-200-000-people/
- https://www.bleepingcomputer.com/news/security/frontline-education-data-breach-impacts-school-district-employees/
- https://cybernews.com/security/denmark-cpr-data-breach-exposes-millions/
- https://therecord.media/hacker-steals-government-id-database-for-argentinas-entire-population
- https://www.bleepingcomputer.com/
- https://www.bleepingcomputer.com/tutorials/
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.