Vazamento de Dados na Dinamarca Expõe 8,8 Mi Registros por Meio de Acesso Legítimo à API
Atacantes exploraram o acesso autorizado de uma empresa dinamarquesa ao banco de dados nacional CPR, comprometendo os dados pessoais de quase 9 milhões de indivíduos. As autoridades alertam sobre o potencial uso indevido dos identificadores roubados.
TL;DR
- 8,8 milhões de registros pessoais dinamarqueses acessados por meio de API comercial legítima
- Inclui nomes, endereços e números CPR de indivíduos vivos e falecidos
- Atacantes abusaram das permissões legais de consulta de dados de uma empresa terceirizada
- Ainda não há evidências de criptografia ou anonimização dos dados no momento do acesso
- Autoridades recomendam que os cidadãos monitorem suas contas e habilitem alertas contra fraudes
O ministério da Digitalização da Dinamarca divulgou um grande vazamento de dados que afeta mais de 8,8 milhões de pessoas, incluindo tanto cidadãos vivos quanto falecidos. O vazamento ocorreu quando agentes não autorizados obtiveram acesso ao Registro Central de Pessoas (CPR) explorando permissões legítimas de consulta de dados mantidas por uma empresa privada dinamarquesa.
Diferentemente dos ataques cibernéticos típicos, que envolvem invasão de sistemas, este incidente destaca o crescente risco de vulnerabilidades na cadeia de suprimentos por meio de canais de acesso autorizados. Os dados comprometidos incluem informações pessoalmente identificáveis (PII) altamente sensíveis, como nomes completos, endereços residenciais e números únicos de registro civil essenciais para verificação de identidade na Dinamarca.
Vetor do Ataque e Dados Comprometidos
- Invasores acessaram o registro nacional populacional da Dinamarca por meio das credenciais legítimas de API de uma empresa terceirizada
- A extração de dados incluiu nomes, endereços físicos e números CPR de aproximadamente 8,8 milhões de indivíduos
- Os registros violados abrangem tanto residentes atuais quanto entradas históricas de pessoas falecidas
- Não há indicação de que os atacantes tenham usado malware, phishing ou exploração de sistemas para obter acesso inicial
- Os dados comprometidos representam praticamente todo o registro populacional dinamarquês
Implicações de Segurança para Organizações
- Destaca os riscos do provisionamento de acesso de terceiros sem monitoramento adequado e limitações de acesso
- Demonstra como parcerias comerciais legítimas podem se tornar vetores de ataque
- Mostra a importância de implementar acesso sob demanda e princípio do menor privilégio para integrações externas
- Revela possíveis lacunas no registro de auditoria para consultas autorizadas de dados em larga escala
- Ressalta a necessidade de detecção em tempo real de anomalias em canais de acesso legítimos
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.