// 1 CRITICAL · 2 ZERO-DAY · 6 CVE · 2 EXPLOIT NELLE ULTIME 24H→
L'accesso abusivo a un'azienda privata danese ha permesso l'estrazione di circa quattro record su cinque dal Registro Personale Centrale in una decina di giorni a
{"main_topic":"cybersecurity","topics":["cybersecurity","supply-chain","data-breach","governo-digitale"]}

L'accesso abusivo a un'azienda privata danese ha permesso l'estrazione di circa quattro record su cinque dal Registro Personale Centrale in una decina di giorni a settembre 2026, con rivelazione solo il 2 ottobre e conferma ufficiale il 5 ottobre. Il caso non ha coinvolto vulnerabilità software né malware, ma la compromissione di credenziali legittime in una catena di fornitura governativa.

Punti chiave
  • Circa 8,8 milioni di persone registrate nel CPR danese — viventi, decedute ed emigrate — hanno avuto nome, indirizzo e numero CPR esposti da accessi non autorizzati via account aziendale.
  • L'accesso illegittimo è durato circa 10 giorni a settembre 2026; rilevato il 2 ottobre da un dipendente dell'amministrazione del registro, non da un sistema automatico.
  • Il meccanismo si è basato su lookup automatizzati per identificare numeri CPR validi, sfruttando il diritto legittimo di una società privata danese di interrogare il database governativo.
  • I dati dei soggetti con protezione nome-e-indirizzo non sono stati inclusi nell'accesso; rimane ignoto se i loro numeri CPR siano stati comunque toccati.

L'anatomia di un accesso "legittimo" diventato estrazione di massa

Il 5 ottobre 2026 il governo danese ha reso pubblico un incidente di sicurezza senza precedenti per il Paese nordico. L'attacco ha sfruttato l'accesso autorizzato di un'azienda privata danese al Registro Personale Centrale (CPR), il database nazionale che contiene circa 11 milioni di record dal 1968. Secondo quanto riferito dal ministero e riportato da The Hacker News, i responsabili hanno effettuato "un numero molto elevato di ricerche automatizzate" per identificare numeri di identificazione personali validi.

La durata stimata è di circa dieci giorni nel mese di settembre. Il rilevamento è avvenuto il 2 ottobre, quando un dipendente dell'amministrazione del registro ha notato attività anomala. Non risulta che sistemi di allarme automatici abbiano intercettato il pattern prima dell'intervento umano.

La ministra per la Digitalizzazione Christina Egelund ha dichiarato a Ritzau, secondo The Hacker News: "Le garanzie attorno a questo tipo di accesso non erano abbastanza solide, e concordo che gli allarmi avrebbero dovuto scattare data la durata". La frima ha avviato misure per prevenire la ripetizione e richiesto una revisione completa della sicurezza del registro.

Perché 8,8 milioni supera la popolazione residente

Un elemento che ha generato confusione iniziale riguarda la cifra di 8,8 milioni in un Paese con meno di 6 milioni di residenti. Secondo i dati ufficiali del ministero citati da The Hacker News, il numero include viventi, deceduti e persone emigrate: il CPR assegna numeri a vita e non li revoca al trasferimento o al decesso. La popolazione residente della Danimarca era di poco inferiore ai 6 milioni all'inizio del 2025 secondo Statistics Denmark.

Il CPR danese struttura i numeri in sei cifre per la data di nascita seguite da quattro cifre seriali, con l'ultima cifra che distingue il genere. Con 10.000 combinazioni teoriche per ogni data di nascita, la verifica automatizzata di numeri validi attraverso lookup di massa rappresenta un vettore efficiente per costruire un dataset utilizzabile.

L'amministrazione ha revocato l'accesso alla società coinvolta e segnalato il caso alla Datatilsynet, l'Agenzia danese per la protezione dei dati. Le forze dell'ordine stanno conducendo indagini.

Il problema della supply chain governativa

L'incidente rientra nella categoria di attacco alla catena di fornitura dove un account compromesso presso un singolo fornitore aggira i controlli di sicurezza centrali dell'organizzazione, come ha osservato Dray Agha, senior manager delle operazioni di sicurezza presso Huntress, citato da Infosecurity Magazine: "Un account compromesso presso un singolo fornitore può aggirare i controlli di sicurezza principali di un'organizzazione e trasformare una connessione legittima in un'esposizione massiccia di dati".

"Questo incidente dimostra il rischio intrinseco dei database nazionali altamente centralizzati quando alle aziende private viene concesso accesso diretto a record sensibili" — Dray Agha, Huntress

La struttura legittima di accesso riflette un modello diffuso in cui ministeri definiscono i termini di sicurezza per aziende private che interrogano database governativi sensibili. Il CPR Act danese consente l'emissione di nuovi numeri in casi speciali di abuso, ma la ministra Egelund ha chiarito che è "troppo presto per dirlo" riguardo a questa possibilità per gli attuali interessati.

Cosa fare adesso

Per le organizzazioni che gestiscono accessi terzi a sistemi sensibili, il caso danese offre indicazioni operative concrete:

  • Rivedere la frequenza delle valutazioni del rischio fornitore: Michael Centrella, responsabile delle politiche pubbliche di SecurityScorecard, ha sottolineato a Infosecurity Magazine che "la gestione del rischio fornitore non può basarsi su revisioni statiche annuali", indicando la necessità di cadenze più ravvicinate.
  • Implementare monitoraggio del comportamento delle query: l'anomalia è stata rilevata da un dipendente, non da un sistema automatico. La soglia di allarme sui volumi di lookup dovrebbe essere calibrata su baseline storiche specifiche per fornitore.
  • Legare i permessi a una valutazione del rischio in tempo reale: l'architettura del CPR non ha collegato dinamicamente i permessi di accesso delle aziende private a indicatori di rischio comportamentale o a limitazioni di rate rispetto alla linea di base.
  • Valutare l'impatto di identificatori a vita: per i cittadini, l'esposizione di numeri CPR permanenti comporta rischio duraturo di furto d'identità e frode, con opzioni di mitigazione limitate e reattive come avvisi di credito e vigilanza contro l'ingegneria sociale.

I limiti del quadro attuale

Diversi elementi chiave restano ignoti. Le fonti non documentano come i responsabili abbiano inizialmente ottenuto l'accesso all'azienda compromessa: furto di credenziali, insider, misconfigurazione o altri vettori non sono stati confermati. Non emerge alcuna attribuzione dell'attacco a specifici attori o stati-nazione. Non è stato confermato se i dati siano stati conservati o utilizzati dagli attori non autorizzati, né se le persone interessate saranno notificate individualmente.

Rimane aperta la questione se i numeri CPR dei soggetti con protezione nome-e-indirizzo siano stati accessibili anche se i loro nomi e indirizzi non lo sono stati: il ministero ha escluso solo questi ultimi dati, non l'intero record. L'identità dell'azienda coinvolta non è stata resa pubblica.

Perché il caso danese riguarda ogni architettura centralizzata

La lettura tecnica dell'incidente va oltre la cronaca nazionale. Quando un database governativo unico serve come fonte di verità per identificatori vitalizi, la compromissione di un singolo nodo della catena di fornitura si traduce in esposizione di scala nazionale, non settoriale. Il rilevamento per anomalia di volume — qui avvenuto con circa dieci giorni di ritardo — presuppone che il "normale" sia sufficientemente definito e che i sistemi siano in grado di distinguere tra lookup legittimi e verifiche automatizzate non autorizzate.

La ministra Egelund ha richiesto una revisione completa della sicurezza del registro. Il test della prossima fase sarà se questa revisione si limiterà a rafforzare i termini contrattuali con i fornitori o se riconsidererà l'architettura stessa di accesso centralizzato, spostando verso modelli che non concedono a società private di interrogare direttamente il database senza intermediazione di rischio in tempo reale.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. infosecurity-magazine.com
  2. thehackernews.com
  3. rescana.com
  4. cybernews.com
  5. cybersecurity-insiders.com