Het Deense Centrale Bevolkingsregister (CPR) heeft een datalek gemeld waarbij persoonsgegevens van 8,8 miljoen geregistreerde personen zijn blootgesteld. Dat is meer dan de ongeveer 6 miljoen inwoners die Denemarken telt, omdat het CPR-register in totaal ruim 11 miljoen mensen omvat, onder wie geëmigreerde en overleden personen die er historisch in zijn blijven staan.
Bij het lek zijn namen, adressen, geboortedata, CPR-nummers, het Deense equivalent van een BSN, en burgerlijke staat buitgemaakt. Het incident vond plaats in september 2026 en werd op 2 oktober ontdekt. Het weekend daarna werd de volledige omvang vastgesteld.
Niet een aanval op het register zelf lag aan de basis, maar misbruik van legitieme systeemtoegang door een extern bedrijf. Aanvallers gebruikten brute-forcing om geldige CPR-nummers te raden en haalden vervolgens de bijbehorende gegevens op.
De Deense autoriteiten hebben de toegang van het betrokken bedrijf per direct geblokkeerd, een politieonderzoek gestart en extra beveiligingsmaatregelen ingevoerd. Getroffenen kunnen terecht bij een speciale cyber-hotline en via het portaal sikkerdigital.dk voor verdere ondersteuning.
Een CPR-nummer is in Denemarken net zo gevoelig als een BSN in Nederland: het keert terug bij banken, zorgverzekeraars en overheidsdiensten. Dit lek onderstreept een risico dat ook in Nederland speelt: datalekken ontstaan niet altijd door een directe hack, maar vaak door misbruik van toegang die een externe partij legitiem heeft. Organisaties die gevoelige burgergegevens delen met leveranciers doen er goed aan toegangsrechten regelmatig te controleren en ongewone bevragingspatronen, zoals het systematisch aflopen van nummerreeksen, actief te detecteren.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.