A Dinamarca está a investigar um acesso não autorizado ao seu Registo Central de Pessoas, conhecido como CPR, que expôs dados associados a cerca de 8,8 milhões de pessoas. O incidente foi divulgado pelas autoridades a 5 de outubro e inclui nomes, moradas, números de identificação CPR e outras informações disponíveis no sistema.
O número é superior à população atual do país porque o registo reúne cerca de 11 milhões de entradas. Além de residentes, inclui pessoas que emigraram e pessoas já falecidas. A dimensão do incidente não significa, por isso, que existam 8,8 milhões de vítimas vivas na Dinamarca, mas mostra até onde chegou a consulta indevida de um dos sistemas públicos mais importantes do país.
O acesso legítimo de uma empresa foi usado indevidamente
Segundo o Ministério da Investigação, Educação e Digitalização, os responsáveis usaram o acesso legítimo de uma empresa privada dinamarquesa para pesquisar dados no CPR. A administração detetou comportamento irregular na noite de 2 de outubro e concluiu durante o fim de semana que tinham ocorrido consultas não autorizadas ao longo de setembro.
A Autoridade Dinamarquesa de Proteção de Dados acrescenta que foram efetuadas muitas pesquisas automatizadas, aparentemente destinadas a identificar números CPR válidos. As autoridades ainda estão a apurar como foi possível usar o acesso da empresa, quem esteve por trás da operação e que informação foi consultada em cada registo.
A ligação da empresa ao sistema foi entretanto bloqueada. O caso foi comunicado ao regulador de proteção de dados e está a ser investigado pela polícia, em cooperação com outras entidades públicas.
Que dados ficaram expostos
A informação confirmada inclui nomes, moradas e números CPR, o identificador pessoal usado na Dinamarca em contactos com serviços públicos, bancos e outros organismos. As autoridades referem ainda “outras informações”, mas não publicaram uma lista completa para todos os registos afetados.
As pessoas com proteção de nome e morada não tiveram esses dois elementos incluídos no acesso, segundo a análise inicial. Esta salvaguarda não permite concluir que todos os restantes campos dessas pessoas ficaram igualmente fora da consulta, por isso a investigação continua relevante.
O caso também mostra como um acesso autorizado de um parceiro pode tornar-se uma porta de entrada. É um padrão diferente, mas com consequências semelhantes às de uma fuga de dados da Steam que expôs informações de entrega: dados verdadeiros podem dar credibilidade a mensagens falsas.
Porque o risco não termina no registo
Um número de identificação, uma morada e um nome não bastam, por si só, para entrar automaticamente numa conta bancária ou serviço público. No entanto, a combinação permite criar chamadas, emails e mensagens muito mais convincentes. Um burlão pode citar dados reais para se apresentar como funcionário de um banco, de uma autoridade ou de outra entidade conhecida.
O ministério dinamarquês pediu atenção redobrada a contactos inesperados, mesmo quando o remetente parece conhecer informação pessoal correta. Palavras-passe, códigos de confirmação e outros segredos não devem ser entregues por telefone, email ou mensagem.
Investigação ainda sem responsável identificado
O Governo ordenou uma revisão de segurança ao CPR e anunciou medidas para impedir incidentes semelhantes. A linha nacional de apoio à segurança digital alargou temporariamente o horário, enquanto as autoridades procuram determinar o percurso completo dos acessos.
Ainda não foi identificada publicamente a empresa cujo acesso foi usado, nem o responsável pela recolha. Também não há confirmação oficial de que a base de dados tenha sido publicada ou vendida. O facto apurado é o acesso indevido em grande escala, e não uma divulgação pública de todos os dados.
A investigação deverá esclarecer se existiram outras falhas de controlo, quanto tempo cada tipo de informação esteve acessível e que notificações individuais serão necessárias. Até lá, o incidente permanece um exemplo da importância de limitar e vigiar acessos legítimos a bases de dados sensíveis.
Fontes: Ministério da Digitalização da Dinamarca · Autoridade Dinamarquesa de Proteção de Dados · The Record · BleepingComputer








Deixa a tua comentário