Gli attaccanti hanno raggiunto il CPR, il registro centrale della popolazione danese, tramite l’accesso legittimo di un’azienda privata autorizzata a interrogarlo. Sono stati sottratti nomi, indirizzi e numeri identificativi di 8,8 milioni di persone. L’intrusione è iniziata a settembre ed è stata scoperta solo il 2 ottobre.
Cosa è successo
Il 5 ottobre 2026 il ministero danese per gli Affari digitali ha annunciato una violazione del CPR, il registro centrale che assegna a ogni residente un numero personale univoco. Gli attaccanti hanno ottenuto nomi, indirizzi e numeri CPR di 8,8 milioni di persone, più della popolazione del Paese, perché il registro conserva anche persone decedute o trasferite all’estero.
Non hanno forzato il registro stesso: hanno usato l’accesso legittimo di un’azienda privata danese autorizzata a interrogarlo. L’intrusione è iniziata a settembre ed è stata rilevata solo la sera di venerdì 2 ottobre; l’accesso dell’azienda è stato quindi bloccato, l’autorità per la protezione dei dati informata e la polizia ha aperto un’indagine. La ministra ha parlato di «un incidente estremamente grave».
Perché conta anche fuori dalla Danimarca
Un numero personale unito a nome e indirizzo rende molto più credibili i falsi messaggi di banche o enti pubblici: c’è da aspettarsi phishing mirato via e-mail, SMS e telefono. Lo stesso schema — un fornitore con accesso legittimo diventa la porta d’ingresso — ha colpito lo stesso fine settimana la regione francese Hauts-de-France, dove i dati bancari di circa 700.000 persone sono trapelati tramite due fornitori.
Cosa verificare nella vostra azienda
- Censite tutti i terzi che possono leggere i vostri dati — integratori, outsourcer, connettori SaaS, chiavi API — e ciò che ciascuno può realmente raggiungere.
- Limitate ogni accesso ai dati e ai volumi necessari, con quote per account e restrizioni sugli IP dove possibile.
- Esigete un’autenticazione forte per gli account dei partner e gli accessi API, e rinnovatene regolarmente le chiavi.
- Monitorate l’attività dei partner come la vostra: volumi insoliti, interrogazioni notturne o esportazioni massive devono far scattare un allarme — qui la fuga è durata settimane senza essere notata.
- Mettetelo nei contratti: tempi di notifica degli incidenti, requisiti di sicurezza e diritto di audit.
La nostra analisi
La vostra sicurezza vale quanto quella dell’azienda meno protetta che possiede una chiave dei vostri sistemi. L’accesso di un fornitore merita la stessa sorveglianza di un account amministratore — e un allarme non appena inizia a leggere molto più del solito.
Fonti
- 01net — Fuite « extrêmement grave » en Europe : les données de 8 millions de personnes compromises au Danemark
- BleepingComputer — Denmark population registry data breach affects 8.8 million people
- 01net — Cyberattaque contre la Région Hauts-de-France, les RIB de 700 000 Français compromis
Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.
Parla con un esperto