PrylarNyhet

Enormt dataintrång i Danmark: 8,8 miljoner drabbade

Av: Martin Nyberg

Publicerad
Uppdaterad
dansk gflagga över danska sanddyner
Bild: Depositphotos

Namn, adresser och danska personnummer har hämtats från landets centrala befolkningsregister i enorm skala. Angriparna behövde inte ens bryta sig direkt in i systemet.

Danmark har drabbats av en omfattande personuppgiftsincident där obehöriga fått tillgång till uppgifter om omkring 8,8 miljoner registrerade personer. Det handlar bland annat om namn, adresser och danska CPR-nummer, landets motsvarighet till personnummer.

Siffran är större än Danmarks nuvarande befolkning eftersom CPR-systemet även innehåller personer som har flyttat från landet och personer som har avlidit. Totalt finns omkring elva miljoner personer registrerade i systemet, enligt den danska CPR-administrationen. CPR

Annons

Angriparna använde ett företags riktiga åtkomst

Det som sticker ut är hur informationen verkar ha hämtats. Enligt CPR-administrationen har angriparna inte fått åtkomst genom ett traditionellt intrång direkt i det centrala registret. I stället har de missbrukat den lagliga åtkomst som ett privat danskt företag redan hade till CPR-systemet.

Företag i Danmark kan under vissa förutsättningar få elektronisk åtkomst till delar av CPR för att exempelvis kontrollera och uppdatera kunduppgifter. Systemet erbjuder både webbaserade sökningar och kommunikation direkt mellan företagens egna system och CPR.

Läs mer: Revolut lämnade ut känslig kunddata till bedragare

Den danska dataskyddsmyndigheten ger nu ytterligare en viktig detalj. Enligt anmälan ska ett mycket stort antal automatiserade sökningar ha gjorts mot CPR-systemet för att identifiera giltiga CPR-nummer. Det pekar på en attack där legitim åtkomst har kombinerats med automatisering för att systematiskt gå igenom registret. 

Legitima konton kan vara den svaga länken

Attackmetoden visar ett problem som är svårare att stoppa än ett vanligt försök att hacka sig förbi en brandvägg. Ett system kan vara tekniskt skyddat mot obehöriga samtidigt som ett redan godkänt konto får göra betydligt mer än vad som är rimligt under kort tid.

I sådana miljöer blir begränsningar för antal sökningar, övervakning av ovanliga mönster och larm vid stora mängder automatiserade anrop viktiga. Om ett konto normalt gör hundratals slagningar men plötsligt börjar göra miljontals kan det vara ett tydligt tecken på missbruk.

BleepingComputer beskriver attacken som en form av automatiserad kartläggning där giltiga CPR-nummer identifierades och kopplades till information i registret. Någon närmare teknisk beskrivning av verktygen som användes har ännu inte offentliggjorts. 

Läs mer: Dustin.se varnar kunder efter intrång: personuppgifter kan vara drabbade

Likt Sveriges SPAR

CPR är Danmarks centrala statliga folkregister och fungerar som grundläggande infrastruktur för myndigheter och andra aktörer. Privata företag kan få tillgång till vissa uppgifter, men det är inte en publik söktjänst där vem som helst kan slå upp hela registret.

Den närmaste svenska jämförelsen är snarare folkbokföringen och Statens personadressregister, SPAR. Skatteverket beskriver SPAR som ett offentligt register som bland annat kan innehålla namn, personnummer, adress och folkbokföringsort. Företag kan efter ansökan få använda uppgifter från registret för exempelvis kontroll och uppdatering av kundregister. 

Skyddade adresser undantogs

Den danska CPR-administrationen uppger att namn och adresser för personer med registrerat namn och adresskydd inte omfattas av den obehöriga åtkomsten. Omkring 150 000 aktiva personer hade ett sådant skydd i början av oktober. 

CPR-administrationen upptäckte den 2 oktober onormalt beteende som ska ha pågått under september. Företagets åtkomst har därefter stoppats. Händelsen har anmälts till den danska dataskyddsmyndigheten och utreds även av polis.

Läs mer: Hackare kom åt 3,7 miljoner patientjournaler

Den stora risken ligger nu i vad uppgifterna kan användas till. Namn, adress och personnummer är inte hemliga på samma sätt som ett lösenord, men kombinationen kan göra riktade bedrägerier och identitetsrelaterade attacker betydligt trovärdigare.

Och till skillnad från ett kapat lösenord går ett personnummer inte bara att byta efter ett intrång. Det gör läckor från centrala befolkningsregister till ett problem som kan leva kvar långt efter att den ursprungliga säkerhetsluckan har stängts.

Spela lite spel!

Spela lite spel från TeknikGeeks redaktions utvalda bibliotek. Ett slumpmässigt spel i varje artikel.