Danimarka'nın sağlıktan bankacılığa kadar her alanda kullanılan ulusal kimlik numaralarını barındıran merkezi kişi kaydı — CPR kaydı — ihlal edildi. Ülkenin dijital işler bakanlığı 5 Ekim Pazartesi günü, yaklaşık 8,8 milyon kayıtlı kişinin kişisel verilerine yetkisiz erişim sağlandığını doğruladı.

Bakanlık ve CPR idaresine göre açığa çıkan kayıtlar ad, adres ve CPR numaralarını içeriyor. Kayıt, Danimarka kişisel kimlik numarası verilmiş herkesi — vefat edenleri ve yurt dışında yaşayan Danimarkalıları da — kapsadığı için 8,8 milyonluk rakam, ülkenin yaklaşık 6 milyonluk nüfusundan daha büyük. Aynı rakamı Bloomberg ve Euronews de aktardı; TechCrunch ise etkilenen grubu yaklaşık 8 milyon kişi olarak tanımladı.

İlk bulgular, kaydın kendisine yönelik cepheden bir saldırıdan çok ele geçirilmiş bir erişim yoluna işaret ediyor: DW'ye göre saldırganlar yerel bir şirketin meşru giriş bilgilerini kullanmış görünüyor. CPR idaresi, ihlal tespit edilir edilmez erişimin kesildiğini, ardından kimlik bilgilerinin döndürüldüğünü ve izlemenin sıkılaştırıldığını açıkladı.

Bu olay, Avrupa'da bugüne kadar açıklanan en büyük kişisel veri ihlallerinden biri ve bir parolanın yenilenmesi gibi kolayca "yeniden düzenlenemeyecek" bir ulusal kimlik katmanını vuruyor. CPR numaraları kamu hizmetleri, bankalar ve sigortacılar nezdinde Danimarka kimlik doğrulamasının temel taşı olduğundan, çalınan dosya kimlik sahtekârlığı, sosyal mühendislik ve hesap ele geçirme için hazır bir araç seti; zarar da her türlü kimlik bilgisi döndürme işleminden daha uzun süre kalacak.

Olay ayrıca daha geniş bir örüntüye uyuyor. Saldırganlar dışarıdan içeri girmeye çalışmak yerine giderek daha fazla merkezî kayıtları ve bu kayıtlara bağlanan üçüncü taraf tedarikçileri hedefliyor. Hükümetlere ve kurumlara yönelik veri hırsızlığı kampanyalarının hızlandığı bir ortamda Avrupa'daki güvenlik makamları artık ulusal kayıtlara erişimi bölümlemek ve tedarikçi kimlik bilgilerini kritik altyapı gibi ele almak için yeni bir gerekçeye sahip.