Registo dinamarquês expõe dados de 8,8 milhões

registo-dinamarques-dados-8-8-milhoes-mundo-smart

A Dinamarca está a investigar um acesso não autorizado ao seu Registo Central de Pessoas, conhecido como CPR, que expôs dados associados a cerca de 8,8 milhões de pessoas. O incidente foi divulgado pelas autoridades a 5 de outubro e inclui nomes, moradas, números de identificação CPR e outras informações disponíveis no sistema.

O número é superior à população atual do país porque o registo reúne cerca de 11 milhões de entradas. Além de residentes, inclui pessoas que emigraram e pessoas já falecidas. A dimensão do incidente não significa, por isso, que existam 8,8 milhões de vítimas vivas na Dinamarca, mas mostra até onde chegou a consulta indevida de um dos sistemas públicos mais importantes do país.

O acesso legítimo de uma empresa foi usado indevidamente

Segundo o Ministério da Investigação, Educação e Digitalização, os responsáveis usaram o acesso legítimo de uma empresa privada dinamarquesa para pesquisar dados no CPR. A administração detetou comportamento irregular na noite de 2 de outubro e concluiu durante o fim de semana que tinham ocorrido consultas não autorizadas ao longo de setembro.

A Autoridade Dinamarquesa de Proteção de Dados acrescenta que foram efetuadas muitas pesquisas automatizadas, aparentemente destinadas a identificar números CPR válidos. As autoridades ainda estão a apurar como foi possível usar o acesso da empresa, quem esteve por trás da operação e que informação foi consultada em cada registo.

A ligação da empresa ao sistema foi entretanto bloqueada. O caso foi comunicado ao regulador de proteção de dados e está a ser investigado pela polícia, em cooperação com outras entidades públicas.

Que dados ficaram expostos

A informação confirmada inclui nomes, moradas e números CPR, o identificador pessoal usado na Dinamarca em contactos com serviços públicos, bancos e outros organismos. As autoridades referem ainda “outras informações”, mas não publicaram uma lista completa para todos os registos afetados.

As pessoas com proteção de nome e morada não tiveram esses dois elementos incluídos no acesso, segundo a análise inicial. Esta salvaguarda não permite concluir que todos os restantes campos dessas pessoas ficaram igualmente fora da consulta, por isso a investigação continua relevante.

O caso também mostra como um acesso autorizado de um parceiro pode tornar-se uma porta de entrada. É um padrão diferente, mas com consequências semelhantes às de uma fuga de dados da Steam que expôs informações de entrega: dados verdadeiros podem dar credibilidade a mensagens falsas.

Porque o risco não termina no registo

Um número de identificação, uma morada e um nome não bastam, por si só, para entrar automaticamente numa conta bancária ou serviço público. No entanto, a combinação permite criar chamadas, emails e mensagens muito mais convincentes. Um burlão pode citar dados reais para se apresentar como funcionário de um banco, de uma autoridade ou de outra entidade conhecida.

O ministério dinamarquês pediu atenção redobrada a contactos inesperados, mesmo quando o remetente parece conhecer informação pessoal correta. Palavras-passe, códigos de confirmação e outros segredos não devem ser entregues por telefone, email ou mensagem.

Investigação ainda sem responsável identificado

O Governo ordenou uma revisão de segurança ao CPR e anunciou medidas para impedir incidentes semelhantes. A linha nacional de apoio à segurança digital alargou temporariamente o horário, enquanto as autoridades procuram determinar o percurso completo dos acessos.

Ainda não foi identificada publicamente a empresa cujo acesso foi usado, nem o responsável pela recolha. Também não há confirmação oficial de que a base de dados tenha sido publicada ou vendida. O facto apurado é o acesso indevido em grande escala, e não uma divulgação pública de todos os dados.

A investigação deverá esclarecer se existiram outras falhas de controlo, quanto tempo cada tipo de informação esteve acessível e que notificações individuais serão necessárias. Até lá, o incidente permanece um exemplo da importância de limitar e vigiar acessos legítimos a bases de dados sensíveis.

Fontes: Ministério da Digitalização da Dinamarca · Autoridade Dinamarquesa de Proteção de Dados · The Record · BleepingComputer

Desde muito cedo que o mundo da tecnologia me fascinou, estou sempre atento às novas tecnologias, não só porque gosto mas porque também trabalho na área. Criámos este website para ajudarmos e atualizar todos os nossos visitantes, que tal como nós são apaixonados pelo mundo tecnológico.
Exit mobile version