Die dänische Regierung hat bestätigt, dass das Zentrale Personenregister (CPR) kompromittiert und der Großteil seines Inhalts gestohlen wurde – vermutlich der größte Datenabfluss in der Geschichte des Landes. Die Angreifer erbeuteten Namen, Adressen und CPR-Nummern, zehnstellige Kennungen, die mit dem Geburtsdatum beginnen und grob mit US-Sozialversicherungsnummern vergleichbar sind. Betroffen sind rund 8,8 Millionen Menschen. Das Register enthält Daten zu etwa 11 Millionen Personen, darunter aktuelle Einwohner, ins Ausland gezogene Dänen und Verstorbene; die aktuelle Bevölkerung liegt bei gut sechs Millionen.

Für den Zugriff musste niemand in das Register selbst eindringen. Laut Regierung missbrauchten die Angreifer 'den rechtmäßigen Zugang eines dänischen Unternehmens, um im CPR-System nach Informationen zu suchen'. Mehrere Unternehmen sind berechtigt, CPR-Daten abzufragen, um Identitäten gegenüber dem Staat zu prüfen. Die am Sonntag informierte dänische Datenschutzbehörde beschrieb eine sehr große Zahl automatisierter Suchanfragen, die auf gültige CPR-Nummern zielten – ein Hinweis darauf, dass die Daten systematisch abgeschöpft und nicht nur beiläufig kopiert wurden.

Christina Egelund, Ministerin für Forschung, Bildung und Digitalisierung, nannte den Vorfall 'einen zutiefst ernsten Vorfall' und ordnete eine umfassende Sicherheitsüberprüfung des Systems an. Die nationale Hotline für digitale Sicherheit verlängerte nach der Bekanntgabe ihre Öffnungszeiten von 8 Uhr bis Mitternacht. Unregelmäßigkeiten wurden offiziellen Angaben zufolge erstmals am Freitag, dem 2. Oktober, erkannt; Untersuchungen am Wochenende ordneten den eigentlichen Vorfall dem September zu. Einen Urheber nannte die Regierung nicht.

Da CPR-Nummern in Gesundheitssystem, Bankwesen und Verwaltung verwendet werden und ein Leben lang gelten, hat der Abfluss einen ungewöhnlich langen Nachlauf. Sicherheitsanalysten sehen darin einen Lehrbuchfall konzentrierten Vertrauens. 'Dieser Vorfall zeigt das inhärente Risiko hochzentralisierter nationaler Datenbanken, wenn privaten Unternehmen direkter Zugang zu sensiblen Datensätzen gewährt wird', sagte Dray Agha, Senior Manager of Security Operations bei Huntress. 'Ein kompromittiertes Konto bei einem einzigen Zulieferer kann die zentralen Sicherheitskontrollen einer Organisation umgehen und eine legitime Verbindung in eine massive Datenexposition verwandeln.'

Es ist der schwerste Vorfall im CPR-System seit 2015, als zwei unverschlüsselte CDs mit Daten zu mehr als fünf Millionen Menschen irrtümlich beim chinesischen Visa-Antragszentrum in Kopenhagen abgegeben wurden; damals gab es laut Behörden keine Hinweise auf eine Kopie der Daten. Registrierungslecks in Bevölkerungsgröße trafen auch die Türkei 2016, Indiens Aadhaar-Datenbank und Argentinien 2021.