Os atacantes chegaram ao CPR, o registro central da população dinamarquesa, por meio do acesso legítimo de uma empresa privada autorizada a consultá-lo. Nomes, endereços e números de identificação de 8,8 milhões de pessoas foram levados. A invasão começou em setembro e só foi percebida em 2 de outubro.

O que aconteceu

Em 5 de outubro de 2026 o Ministério dinamarquês de Assuntos Digitais anunciou um vazamento no CPR, o registro central que atribui a cada residente um número pessoal único. Os atacantes obtiveram nomes, endereços e números CPR de 8,8 milhões de pessoas — mais do que a população do país, porque o registro também guarda pessoas falecidas ou que se mudaram para o exterior.

Eles não invadiram o registro em si: usaram o acesso legítimo de uma empresa privada dinamarquesa autorizada a consultá-lo. A invasão começou em setembro e só foi detectada na noite de sexta-feira, 2 de outubro; o acesso da empresa foi então cortado, a autoridade de proteção de dados notificada e a polícia abriu uma investigação. A ministra falou em «um incidente extremamente grave».

Por que isso importa além da Dinamarca

Um número pessoal junto com nome e endereço torna mensagens falsas de bancos ou órgãos públicos muito mais convincentes: espere phishing direcionado por e-mail, SMS e telefone. O mesmo padrão — um fornecedor com acesso legítimo vira a porta de entrada — atingiu no mesmo fim de semana a região francesa de Hauts-de-France, onde dados bancários de cerca de 700 mil pessoas vazaram por meio de dois prestadores.

O que verificar na sua empresa

  1. Liste todos os terceiros que podem ler seus dados — integradores, terceirizados, conectores SaaS, chaves de API — e o que cada um realmente alcança.
  2. Limite cada acesso aos dados e ao volume necessários, com cotas por conta e restrições de IP sempre que possível.
  3. Exija autenticação forte para contas de parceiros e acessos por API, e troque as chaves regularmente.
  4. Monitore a atividade dos parceiros como a sua: volumes incomuns, consultas noturnas ou exportações em massa devem gerar alerta — aqui, o vazamento durou semanas sem ser notado.
  5. Coloque nos contratos: prazos de notificação de incidentes, requisitos de segurança e direito de auditoria.

Nossa análise

Sua segurança vale o que vale a da empresa menos protegida que tem uma chave dos seus sistemas. O acesso de um fornecedor merece a mesma vigilância que uma conta de administrador — e um alerta assim que ele passa a ler muito mais do que o normal.

Fontes

Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.

Fale com um especialista