Cyber Security News
BusinessMalware & Threats

Μεγάλη διαρροή δεδομένων στη Δανία: εκτέθηκαν 8,8 εκατ. άνθρωποι

Μεγάλη διαρροή δεδομένων στη Δανία: εκτέθηκαν 8,8 εκατ. άνθρωποι

Η διαρροή δεδομένων στη Δανία αφορά περίπου 8,8 εκατ. ανθρώπους, μετά από μη εξουσιοδοτημένη πρόσβαση στο εθνικό μητρώο πληθυσμού, όπως ανακοίνωσε η κυβέρνηση τη Δευτέρα. Οι δράστες αξιοποίησαν τη νόμιμη πρόσβαση μιας εγχώριας εταιρείας, της οποίας το όνομα δεν έχει δημοσιοποιηθεί. Οι αρχές διερευνούν το περιστατικό.

Διαρροή δεδομένων στη Δανία: τι εκτέθηκε από το μητρώο CPR

Το Κεντρικό Μητρώο Προσώπων (CPR) της Δανίας περιέχει στοιχεία για περίπου 11 εκατομμύρια ανθρώπους. Περιλαμβάνει όσους ζουν στη χώρα, όσους έχουν μετακομίσει στο εξωτερικό και όσους έχουν πεθάνει. Ο τρέχων πληθυσμός της χώρας είναι λίγο πάνω από έξι εκατομμύρια, γι’ αυτό και ο αριθμός των θιγόμενων φαίνεται τόσο υψηλός.

Σύμφωνα με τις αρχές, παραβιάστηκαν ονόματα, διευθύνσεις και αριθμοί CPR. Ο αριθμός CPR είναι ένας 10ψήφιος κωδικός που ξεκινά με την ημερομηνία γέννησης του προσώπου. Χρησιμοποιείται στην υγεία, στις τράπεζες και στις κρατικές υπηρεσίες. Μπορεί να παραλληλιστεί με τον αριθμό κοινωνικής ασφάλισης στις ΗΠΑ.

Πώς έγινε η πρόσβαση και τι γνωρίζουμε για τον χρόνο

Οι υπηρεσίες εντόπισαν ασυνήθιστη δραστηριότητα στο σύστημα την Παρασκευή. Οι έρευνες του Σαββατοκύριακου έδειξαν ότι η παραβίαση έγινε τον Σεπτέμβριο. Για την ταυτότητα των δραστών δεν έχει γίνει καμία δήλωση.

Η Αρχή Προστασίας Δεδομένων ενημερώθηκε την Κυριακή. Περιέγραψε το περιστατικό ως έναν πολύ μεγάλο αριθμό αυτοματοποιημένων αναζητήσεων στο σύστημα, με στόχο τον εντοπισμό έγκυρων αριθμών CPR. Δεν επρόκειτο, δηλαδή, για κλασική διάρρηξη της βάσης. Η πρόσβαση έγινε μέσα από μια νόμιμη σύνδεση, που χρησιμοποιήθηκε με τρόπο για τον οποίο δεν προοριζόταν.

Γιατί η διαρροή δεδομένων στη Δανία έχει μακρόχρονες συνέπειες

Ο αριθμός CPR έχει σχεδιαστεί να ακολουθεί τον άνθρωπο σε όλη του τη ζωή. Σε αντίθεση με έναν κωδικό πρόσβασης ή μια κάρτα, δεν αντικαθίσταται εύκολα. Γι’ αυτό υπάρχουν ανησυχίες ότι οι κίνδυνοι για τα θύματα μπορεί να διαρκέσουν για πολλά χρόνια. Κατά την πηγή, δεν έχει επιβεβαιωθεί δημόσια πού κατέληξαν τα δεδομένα.

Οι αντιδράσεις των αρχών και των ειδικών

Η υπουργός Έρευνας, Εκπαίδευσης και Ψηφιοποίησης, Κριστίνα Έγκελουντ, χαρακτήρισε το περιστατικό «βαθιά σοβαρό». Ανακοίνωσε ότι διέταξε ευρεία αναθεώρηση ασφάλειας του συστήματος. Η γραμμή βοήθειας για την ψηφιακή ασφάλεια θα λειτουργεί τις επόμενες ημέρες σε εκτεταμένο ωράριο, από τις 8 το πρωί έως τα μεσάνυχτα.

Ο Dray Agha, της Huntress, τόνισε ότι το περιστατικό δείχνει τον εγγενή κίνδυνο των ιδιαίτερα συγκεντρωτικών εθνικών βάσεων δεδομένων όταν ιδιωτικές εταιρείες αποκτούν άμεση πρόσβαση σε ευαίσθητα αρχεία. Όπως είπε, ένας παραβιασμένος λογαριασμός ενός μόνο προμηθευτή μπορεί να παρακάμψει τους βασικούς ελέγχους ασφαλείας ενός οργανισμού. Έτσι μια νόμιμη σύνδεση μετατρέπεται σε μαζική έκθεση δεδομένων. Ο Nathan Davies-Webb, της Acumen Cyber, χαρακτήρισε θετική τη διαφάνεια και το εκτεταμένο ωράριο της γραμμής βοήθειας, καθώς υποδεικνύουν ότι εφαρμόζονται σχέδια απόκρισης.

Γιατί έχει σημασία

Το περιστατικό είναι το σοβαρότερο για το σύστημα CPR από το 2015. Τότε δύο μη κρυπτογραφημένα CD με στοιχεία CPR για πάνω από πέντε εκατομμύρια ανθρώπους παραδόθηκαν κατά λάθος στο Κινεζικό Κέντρο Αιτήσεων Βίζας στην Κοπεγχάγη. Οι αρχές είχαν πει τότε ότι δεν υπήρχε ένδειξη αντιγραφής ή διαρροής. Παρόμοιες παραβιάσεις εθνικών μητρώων έχουν καταγραφεί και αλλού, όπως στην Αργεντινή το 2021, στην Τουρκία το 2016, στην Ινδία το 2018 και στο Ισραήλ το 2006.

Η διαρροή δεδομένων στη Δανία δείχνει ότι η ασφάλεια ενός κεντρικού μητρώου είναι τόσο ισχυρή όσο ο πιο αδύναμος συνδεδεμένος εταίρος του. Όσο περισσότεροι τρίτοι έχουν πρόσβαση, τόσο μεγαλώνει η επιφάνεια επίθεσης. Σημασία έχει και ο εντοπισμός ασυνήθιστων μοτίβων χρήσης, όπως οι μαζικές αυτοματοποιημένες αναζητήσεις, ακόμη κι όταν προέρχονται από «εγκεκριμένο» λογαριασμό.

Τι πρέπει να κάνετε

  • Οι οργανισμοί να ελέγχουν ποιοι τρίτοι έχουν πρόσβαση σε ευαίσθητα μητρώα και να περιορίζουν τα δικαιώματα στο απολύτως αναγκαίο.
  • Να ορίζονται όρια και ειδοποιήσεις για μεγάλο όγκο ή αυτοματοποιημένα ερωτήματα, ώστε να εντοπίζεται γρήγορα η κατάχρηση.
  • Να ενεργοποιείται ισχυρή ταυτοποίηση (MFA) και παρακολούθηση για τους λογαριασμούς προμηθευτών.
  • Οι πολίτες που επηρεάζονται να είναι σε επαγρύπνηση για phishing και απάτες που χρησιμοποιούν το όνομα, τη διεύθυνση ή τον αριθμό CPR τους.
  • Να μη γνωστοποιείται ποτέ ο αριθμός CPR (ή αντίστοιχο προσωπικό αναγνωριστικό) σε μηνύματα ή τηλεφωνήματα που δεν έχουν επαληθευτεί.
  • Οι επηρεαζόμενοι να ακολουθούν τις επίσημες οδηγίες των δανικών αρχών και να χρησιμοποιούν τη γραμμή βοήθειας για την ψηφιακή ασφάλεια.

Πηγή: The Record from Recorded Future News

Σχετικές αναρτήσεις

Κυβερνοεπίθεση σε τρία βρετανικά αεροδρόμια: Εκτέθηκαν δεδομένα 8,7 εκατ. πελατών

Cybersecurity

DARPA: AI για την ασφάλεια εφαρμογών μηνυμάτων στο Department of War

Cybersecurity

Kimwolf Botnet: Πάνω από 2 Εκατ. Android Συσκευές Μολυσμένες – Σοβαρή Απειλή Κυβερνοασφάλειας

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies