← Volver al blog

Violación de datos en Dinamarca expone 8,8 millones de registros a través de acceso legítimo a la API

Los atacantes explotaron el acceso autorizado de una empresa danesa a la base de datos nacional CPR, comprometiendo los datos personales de casi 9 millones de personas. Las autoridades advierten sobre el posible uso indebido de los identificadores robados.

Resumen

  • 8,8 millones de registros personales daneses accedidos a través de una API empresarial legítima
  • Incluye nombres, direcciones y números CPR de personas vivas y fallecidas
  • Los atacantes abusaron de los permisos legales de consulta de datos de una empresa externa
  • Aún no hay evidencia de cifrado o anonimización de los datos en el momento del acceso
  • Las autoridades recomiendan a los ciudadanos monitorear sus cuentas y activar alertas de fraude

El ministerio de Digitalización de Dinamarca reveló una enorme filtración de datos que afecta a más de 8,8 millones de personas, incluidos tanto ciudadanos vivos como fallecidos. La brecha ocurrió cuando actores no autorizados obtuvieron acceso al Registro Central de Personas (CPR) aprovechando permisos legítimos de consulta de datos poseídos por una empresa privada danesa.

A diferencia de los ciberataques típicos que implican forzar sistemas, este incidente pone de relieve el creciente riesgo de vulnerabilidades en la cadena de suministro a través de canales de acceso autorizados. Los datos comprometidos incluyen información personal altamente sensible (PII), como nombres completos, direcciones residenciales y números únicos de registro civil esenciales para la verificación de identidad en Dinamarca.

Vector de ataque y datos comprometidos

  • Los intrusos accedieron al registro nacional de población de Dinamarca mediante las credenciales legítimas de una API de una empresa externa
  • La extracción de datos incluyó nombres, direcciones físicas y números CPR de aproximadamente 8,8 millones de personas
  • Los registros vulnerados abarcan tanto a residentes actuales como a entradas históricas de personas fallecidas
  • No hay indicios de que los atacantes utilizaran malware, phishing o exploits del sistema para obtener el acceso inicial
  • Los datos comprometidos representan prácticamente todo el registro poblacional danés

Implicaciones de seguridad para organizaciones

  • Destaca los riesgos de otorgar acceso a terceros sin un monitoreo adecuado ni limitaciones de acceso
  • Demuestra cómo las asociaciones empresariales legítimas pueden convertirse en vías de ataque
  • Muestra la importancia de implementar acceso justo a tiempo y el principio del menor privilegio para integraciones externas
  • Revela posibles lagunas en el registro de auditoría para consultas autorizadas de datos a gran escala
  • Subraya la necesidad de detección en tiempo real de anomalías en canales de acceso legítimos

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.

Violación de datos en Dinamarca expone 8,8 millones de registros a través de acceso legítimo a la API — Agent Breach Blog | Agent Breach