Cyber Security News
BusinessMalware & Threats

Διαρροή δεδομένων Δανίας: 8,8 εκατ. πολίτες θύματα στο μητρώο CPR

Διαρροή δεδομένων Δανίας: 8,8 εκατ. πολίτες θύματα στο μητρώο CPR

Μια νέα διαρροή δεδομένων Δανίας έχει επηρεάσει περίπου 8,8 εκατομμύρια ανθρώπους. Το Κεντρικό Μητρώο Πολιτών της χώρας (Central Person Register, CPR) ανακοίνωσε ότι hackers υπέκλεψαν προσωπικά στοιχεία, αξιοποιώντας τη νόμιμη πρόσβαση μιας δανικής εταιρείας στο σύστημα. Το CPR ενημερώνει πλέον τους θιγόμενους.

Διαρροή δεδομένων Δανίας: τι είναι το CPR και τι ακριβώς κλάπηκε

Το CPR λειτουργεί από το 1968 ως το εθνικό σύστημα πολιτικής καταγραφής της Δανίας. Περιέχει στοιχεία για περίπου 11 εκατομμύρια ανθρώπους: κατοίκους, μετανάστες που έχουν φύγει από τη χώρα, αλλά και θανόντες.

Σύμφωνα με το μητρώο, οι επιτιθέμενοι απέκτησαν πρόσβαση σε ονόματα, διευθύνσεις και αριθμούς CPR περίπου 8,8 εκατομμυρίων καταχωρισμένων ατόμων, ζώντων και αποβιωσάντων. Οι αριθμοί CPR θεωρούνται το αντίστοιχο του αριθμού κοινωνικής ασφάλισης, γι’ αυτό και η έκθεσή τους έχει ιδιαίτερη βαρύτητα.

Εκτός κινδύνου παραμένουν όσοι έχουν επιλέξει την προστασία ονόματος και διεύθυνσης. Το εθνικό μητρώο διευκρινίζει ότι η διαρροή δεν αφορά αυτές τις περιπτώσεις.

Πώς έγινε η παραβίαση μέσω εταιρικής πρόσβασης

Βάσει της δανικής νομοθεσίας, ιδιωτικές εταιρείες με νόμιμο ενδιαφέρον μπορούν να αποκτούν πληροφορίες για συγκεκριμένα πρόσωπα από το CPR. Αιτήματα μπορούν να υποβληθούν και στο πλαίσιο του κανονισμού και του νόμου για την προστασία δεδομένων της χώρας.

Στην προκειμένη περίπτωση, οι hackers χρησιμοποίησαν την εξουσιοδοτημένη πρόσβαση μιας δανικής εταιρείας για να εξαγάγουν (exfiltrate) τα δεδομένα. Το περιστατικό εντοπίστηκε την Παρασκευή, όταν το μητρώο ενημερώθηκε για ασυνήθιστη συμπεριφορά στο σύστημά του κατά τη διάρκεια του Σεπτεμβρίου. Το Σαββατοκύριακο ο οργανισμός προσδιόρισε το εύρος των δεδομένων που εκτέθηκαν και τη Δευτέρα έγινε η σχετική ανακοίνωση.

Η αντίδραση των αρχών μετά τη διαρροή δεδομένων Δανίας

Μετά την ανακάλυψη, το CPR διέκοψε αμέσως την πρόσβαση της συγκεκριμένης ιδιωτικής εταιρείας, ενημέρωσε την Αρχή Προστασίας Δεδομένων της Δανίας και ξεκίνησε έρευνα με την αστυνομία και άλλες αρμόδιες αρχές. Το μητρώο δήλωσε ότι θα επανεξετάσει τις πολιτικές ασφάλειάς του και θα ενισχύσει τις προστασίες, ώστε να αποφευχθούν παρόμοια περιστατικά. Δεν μπορεί, προς το παρόν, να κατονομάσει την ομάδα πίσω από την επίθεση.

Γιατί έχει σημασία η διαρροή προσωπικών δεδομένων

Το περιστατικό δείχνει ότι ένα κρατικό μητρώο μπορεί να είναι τόσο ασφαλές όσο και ο πιο αδύναμος κρίκος των εξουσιοδοτημένων χρηστών του. Όταν η πρόσβαση παρέχεται νόμιμα σε τρίτους, μια παραβιασμένη εταιρεία μετατρέπεται σε πύλη προς ευαίσθητες βάσεις δεδομένων. Το ότι η ασυνήθιστη δραστηριότητα έγινε γνωστή στο μητρώο μόνο εκ των υστέρων, για διάστημα που αφορά τον Σεπτέμβριο, αναδεικνύει τη σημασία της συνεχούς παρακολούθησης της χρήσης των προνομίων πρόσβασης.

Για τους πολίτες, το βασικό ρίσκο είναι η εκμετάλλευση των στοιχείων αυτών σε απάτες. Ονόματα, διευθύνσεις και αναγνωριστικά ταυτότητας είναι ό,τι χρειάζεται ένας επιτιθέμενος για πειστικό phishing ή για απόπειρες πλαστοπροσωπίας. Το CPR προειδοποιεί να είναι κανείς επιφυλακτικός απέναντι σε μη ζητηθείσες επικοινωνίες που ζητούν προσωπικά στοιχεία, κωδικούς ή άλλα ευαίσθητα δεδομένα.

Τι πρέπει να κάνετε

  • Μην απαντάτε σε απρόσκλητα μηνύματα ή κλήσεις που ζητούν προσωπικά στοιχεία, κωδικούς ή αριθμούς ταυτότητας, ακόμη κι αν φαίνονται επίσημα.
  • Επικοινωνήστε με τις αρχές ή τον οργανισμό μέσω γνωστών, επίσημων καναλιών, όχι μέσω συνδέσμων ή τηλεφώνων που λάβατε στο μήνυμα.
  • Αν επηρεάζεστε, εξετάστε την επιλογή προστασίας ονόματος και διεύθυνσης, η οποία σύμφωνα με το CPR κράτησε εκτός διαρροής όσους την είχαν.
  • Οι οργανισμοί που παρέχουν πρόσβαση σε τρίτους θα πρέπει να ελέγχουν τακτικά τη χρήση της, να περιορίζουν τα δικαιώματα και να ενεργοποιούν ειδοποιήσεις για ασυνήθιστα μοτίβα ερωτημάτων.
  • Οι εταιρείες με πρόσβαση σε κρατικά μητρώα οφείλουν να προστατεύουν τα διαπιστευτήριά τους, με MFA και άμεση ανάκληση ύποπτων λογαριασμών.

Πηγή: SecurityWeek

Σχετικές αναρτήσεις

Προσοχή στα PDF που εγκαθιστούν το NetSupport RAT

Cybersecurity

Μεγάλη διαρροή δεδομένων στη Δανία: εκτέθηκαν 8,8 εκατ. άνθρωποι

Cybersecurity

RM-Group Academy: Η κυβερνοασφάλεια ξεκινά από την ομάδα σας

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies