Tech & GadgetsNieuwsAI-generated

Onbevoegden lazen tien dagen mee in Deens persoonsregister: 8,8 miljoen mensen geraakt

Onbevoegden hebben ongeveer tien dagen lang gegevens kunnen inzien uit het Deense Centrale Personenregister (CPR). Het gaat om data van 8,8 miljoen geregistreerde personen. De Deense overheid maakte het incident op 5 oktober bekend, meldt The Copenhagen Post. Ook Bloomberg en Tweakers berichtten erover.

Niet gehackt, maar misbruikte toegang

Het opvallendste aan deze zaak is de route. Er is geen lek in het CPR zelf gevonden. In plaats daarvan hebben onbekenden de legitieme toegang misbruikt van een particulier Deens bedrijf dat het register mag doorzoeken. Met die rechtmatige toegang konden zij zoekopdrachten uitvoeren alsof ze het bedrijf waren.

Om welk bedrijf het gaat, wil de Deense regering niet zeggen, met een verwijzing naar het lopende onderzoek. Ook is niet bekendgemaakt wie de toegang gebruikte of hoe de inloggegevens in verkeerde handen kwamen. Of er sprake is van criminele opzet, wil de minister niet zeggen.

Welke gegevens en hoeveel mensen

Volgens The Copenhagen Post waren onder meer namen, adressen en CPR-nummers in te zien, en daarnaast gegevens als burgerlijke staat, geboortegegevens, familierelaties, kerkelijke gezindte en informatie over handelingsonbekwaamheid. Het CPR-nummer is in Denemarken het persoonsnummer dat voor vrijwel alle overheids- en bankzaken wordt gebruikt.

Het aantal van 8,8 miljoen is hoger dan het inwonertal van Denemarken, dat rond de zes miljoen ligt. Dat komt doordat het register ook mensen bevat die geemigreerd zijn en mensen die zijn overleden; in totaal gaat het om ongeveer elf miljoen records.

Signalering kwam te laat

De onbevoegde toegang liep in september en werd op 2 oktober, een vrijdagavond, ontdekt. Minister van Digitalisering Christina Egelund (Moderaterne) erkent dat de waarschuwingssystemen eerder hadden moeten aanslaan. "It is clear to me that the security measures surrounding this company's access to CPR have not been good enough", zei ze. En: "It is a serious incident. It should not be able to happen." Ze liet weten de commissie voor Bedrijfsleven en Digitalisering van het Folketing te hebben geinformeerd.

De CPR-administratie spreekt zelf van een "serious security incident". De toegang van het bedrijf is geblokkeerd, er is een grondige veiligheidsreview gevraagd en er zijn maatregelen rond het CPR-systeem in gang gezet. De zaak is gemeld bij de Deense privacytoezichthouder Datatilsynet en bij de politie. Datatilsynet laat weten dat de zaak net is binnengekomen en nog in behandeling is, en dat het daarom nog niet kan beoordelen wat er precies is gebeurd.

Derdepartijtoegang als zwakke plek

Voor beheerders die zelf koppelingen naar overheidsregisters of klantsystemen onderhouden, zit de les niet in een patch. Het incident draait om een account van een derde partij met legitieme rechten, dat tien dagen ongemerkt afwijkend gedrag kon vertonen. Het soort risico dat je niet dicht met updates, maar met het beperken van rechten en het monitoren van hoeveel queries zo'n koppeling eigenlijk zou moeten doen.