Danimarca: violati dati di 8,8 milioni di persone nel registro CPR
Un grave incidente di sicurezza ha colpito il registro anagrafico nazionale danese, esponendo i dati personali di circa 8,8 milioni di persone. Come riporta l'agenzia turca Anadolu Agency, soggetti non autorizzati sono riusciti ad accedere a nomi, indirizzi e numeri di identificazione personale (CPR) sfruttando il diritto legittimo di un'azienda privata danese di effettuare ricerche nel sistema del Registro Centrale delle Persone.
Il Central Person Register, in vigore dal 1968, è l'anagrafe digitale su cui si basa l'intera amministrazione dello stato danese: raccoglie dati su circa 11 milioni di persone, un numero ben superiore ai circa 6 milioni di abitanti del paese, perché include anche cittadini deceduti o emigrati all'estero. Gli autori dell'intrusione sono riusciti quindi a ottenere i dati di circa l'80% delle persone registrate nel sistema. Il numero CPR è un codice a dieci cifre che ogni residente utilizza per interagire con banche, enti pubblici e strutture sanitarie: una sorta di codice fiscale che però, nella vita quotidiana danese, apre quasi ogni porta.
Il Ministero della Ricerca, Istruzione e Digitalizzazione ha definito l'incidente "profondamente serio" e ha immediatamente sospeso l'accesso dell'azienda coinvolta al registro, della quale non è stato reso noto il nome. L'episodio è stato inoltre segnalato all'Autorità danese per la protezione dei dati (Datatilsynet) e la polizia ha aperto un'indagine, al momento nelle fasi iniziali: le autorità hanno precisato che è ancora troppo presto per individuare i responsabili dell'attacco.
L'amministrazione del registro aveva notato un comportamento anomalo nel sistema la sera di venerdì 2 ottobre. Nel corso del fine settimana successivo i tecnici hanno ricostruito l'entità della violazione, stabilendo che le ricerche non autorizzate erano state effettuate già a partire dal mese di settembre. Secondo le prime ricostruzioni, l'accesso ai dati non sarebbe avvenuto tramite una violazione diretta dei sistemi informatici del CPR, bensì attraverso l'abuso delle credenziali legittime dell'azienda privata, autorizzata per legge a consultare il registro in presenza di un interesse legittimo.
Un elemento positivo riguarda le persone che avevano richiesto la protezione di nome e indirizzo: per questa categoria di cittadini, i dati anagrafici non risultano essere stati esposti dall'intrusione. Resta invece da chiarire se anche i loro numeri CPR siano stati esclusi dall'accesso abusivo.
La ministra della Ricerca, Istruzione e Digitalizzazione, Christina Egelund, ha informato la commissione Imprese e Digitalizzazione del Folketing, il parlamento danese, e ha disposto una revisione completa della sicurezza del sistema CPR. La ministra ha inoltre lanciato un appello diretto ai cittadini, invitandoli a non comunicare mai password o informazioni riservate in risposta a telefonate o email sospette, anche qualora chi contatta dimostri di conoscere già nome, indirizzo o numero di identificazione personale della vittima. Il rischio concreto, segnalato anche da esperti di sicurezza informatica, è che i dati sottratti vengano utilizzati per costruire comunicazioni fraudolente estremamente credibili, in cui i malintenzionati si spaccino per enti pubblici o istituti bancari già a conoscenza dei dettagli personali dei destinatari.