Danimarka hükümeti, ülkenin Merkezî Kişi Kaydı'nın (CPR) ele geçirildiğini ve içeriğinin büyük bölümünün çalındığını açıkladı; olay ülkenin en büyük veri ihlali olarak değerlendiriliyor. Saldırganlar, ad ve adreslerin yanı sıra kişinin doğum tarihiyle başlayan 10 haneli kimlik numaralarını (CPR) ele geçirdi; bu numaralar ABD'deki sosyal güvenlik numaralarına benzetiliyor. Etkilenen kişi sayısı yaklaşık 8,8 milyon. Kayıt, hâlihazırda Danimarka'da yaşayanlar, yurt dışına taşınanlar ve hayatını kaybetmiş kişiler dahil yaklaşık 11 milyon kişinin verisini tutuyor; ülkenin nüfusu ise 6 milyonun biraz üzerinde.
İhlal için kaydın doğrudan kırılması gerekmedi. Hükümete göre saldırganlar, 'bir Danimarka şirketinin CPR sisteminde bilgi aramak için sahip olduğu yasal erişimi kötüye kullandı'. Birkaç Danimarka şirketi, devletle kimlik doğrulamak amacıyla CPR verisi sorgulama yetkisine sahip. Pazar günü bilgilendirilen Danimarka Veri Koruma Ajansı, geçerli CPR numaralarını bulmaya yönelik çok sayıda otomatik sorgudan söz etti — bu, verinin fırsatçı bir kopyalamayla değil sistematik olarak toplandığına işaret ediyor.
Araştırma, Eğitim ve Dijitalleşme Bakanı Christina Egelund olayı 'son derece ciddi' diye niteledi ve sistem üzerinde kapsamlı bir güvenlik incelemesi talimatı verdiğini söyledi. Ulusal dijital güvenlik hattı, açıklamanın ardından çalışma saatlerini sabah 08.00'den gece yarısına kadar uzattı. Yetkililer, düzensiz etkinliğin ilk kez 2 Ekim Cuma günü tespit edildiğini, hafta sonu yürütülen incelemelerin ihlalin eylül ayına ait olduğunu ortaya koyduğunu belirtti. Hükümet saldırıyı kamuoyuna henüz bir aktöre bağlamadı.
CPR numaraları sağlık, bankacılık ve kamu hizmetlerinde kullanıldığı ve ömür boyu geçerli olduğu için sızıntının etkisi alışılmadık derecede uzun süreli olacak. Güvenlik analistleri olayı, güvenin tek noktada toplanmasının ders kitabı örneği diye tanımladı. Huntress güvenlik operasyonları kıdemli yöneticisi Dray Agha, 'Bu olay, özel şirketlere hassas kayıtlara doğrudan erişim verildiğinde aşırı merkezî ulusal veri tabanlarının doğasında bulunan riski gösteriyor' dedi. 'Tek bir tedarikçide ele geçirilen bir hesap, kuruluşun temel güvenlik kontrollerini atlayıp meşru bir bağlantıyı devasa bir veri sızıntısına dönüştürebilir.'
Bu, 2015'ten bu yana CPR sistemini vuran en ciddi olay. O yıl beş milyondan fazla kişinin verisini içeren iki şifresiz CD yanlışlıkla Kopenhag'daki Çin Vize Başvuru Merkezi'ne teslim edilmiş, yetkililer verinin kopyalanıp kopyalanmadığına dair kanıt bulunmadığını açıklamıştı. Benzer ölçekte kayıt ihlalleri 2016'da Türkiye'de, Hindistan'ın Aadhaar veri tabanında ve 2021'de Arjantin'de yaşanmıştı.
Kaynaklar
- techcrunch.comHackers steal 8 million citizens' records from Danish government database (TechCrunch)
- therecord.mediaData breach at Denmark's national population register exposes 8.8 million people (The Record)
- securityweek.com8.8 Million Impacted by Data Breach at Denmark's Central Person Register (SecurityWeek)




