Una grave brecha de seguridad sacude a Dinamarca: piratas informáticos lograron sustraer información personal de aproximadamente 8,8 millones de individuos registrados en el padrón civil del país, según confirmó el Ministerio de Investigación, Educación y Digitalización danés. La cifra supera con creces los cerca de seis millones de habitantes que tiene la nación nórdica, ya que el registro conocido como CPR incluye también a personas fallecidas y a quienes emigraron. En total, la base de datos almacena datos de 11 millones de personas.
“Es un incidente extremadamente grave”, declaró Christina Egelund, ministra de Investigación, Educación y Digitalización de Dinamarca, citada por Cybernews. “Junto con todas las autoridades competentes, estamos en proceso de dimensionar el alcance total del incidente”, añadió la funcionaria.

Puerta de entrada mediante una empresa privada
El ataque no vulneró directamente los sistemas informáticos del gobierno danés. Según el comunicado oficial, los delincuentes aprovecharon el acceso legítimo que una empresa privada local tenía al sistema CPR para realizar consultas. Esa compañía operaba con autorización para consultar el registro por motivos comerciales, y los intrusos utilizaron esa puerta para extraer información masiva.
Las autoridades detectaron un comportamiento irregular en el sistema la noche del viernes 2 de octubre. No obstante, los atacantes ya venían accediendo a la base de datos desde algún momento de septiembre, según la reconstrucción publicada por el medio citado.
Tras la alerta, la administración del CPR revocó el acceso que había sido empleado por los ciberdelincuentes, reportó el hecho a la autoridad danesa de protección de datos, Datatilsynet, y la policía abrió una investigación en coordinación con otros organismos.

Datos sensibles en manos de los atacantes
La información robada incluye nombres, direcciones y números CPR, el identificador personal que en Dinamarca equivale al número de seguro social y que se utiliza en bancos, hospitales y entidades de recaudación fiscal.
Las autoridades precisaron que las personas que tenían activada la protección de nombre y dirección —un régimen especial para quienes están en riesgo— no fueron alcanzadas por la filtración. No se ha difundido cuántas personas cuentan con esta protección.
El gobierno aclaró que el número CPR por sí solo no permite suplantar la identidad de alguien, porque Dinamarca emplea además el sistema de autenticación de dos factores MitID para las gestiones digitales sensibles.

“Una cuenta comprometida en un solo proveedor puede sortear los controles de seguridad centrales de una organización y convertir una conexión legítima en una exposición de datos masiva”, señaló Dray Agha, gerente senior de operaciones de seguridad en la firma Huntress, citado por Cybernews.
La investigación continúa en curso
Hasta el lunes, las autoridades danesas no tenían información sobre la identidad de los responsables del ataque. El ministerio informó que ya se pusieron en marcha medidas adicionales sobre el sistema CPR para prevenir incidentes similares.
Las autoridades pidieron a los ciudadanos extremar la precaución ante llamados, mensajes de texto o correos que utilicen sus datos personales para solicitar contraseñas, códigos de un solo uso u otra información sensible, mientras la policía prosigue con la pesquisa junto a Datatilsynet.

Ola de ataques de ShinyHunters contra software de Oracle
En un hecho paralelo, el grupo de extorsión ShinyHunters ha lanzado una nueva campaña de explotación masiva contra clientes de PeopleSoft, el software empresarial de Oracle. La ofensiva se produjo después de que los atacantes modificaran su método para sortear las defensas implementadas tras un ataque anterior, registrado en mayo y junio.
El anuncio surgió de un informe de inteligencia de amenazas divulgado por Mandiant, la unidad de ciberseguridad perteneciente a Google. La publicación llegó días después de que ShinyHunters afirmara haber sustraído datos de personal del FBI.
PeopleSoft es una suite de planificación de recursos empresariales (ERP) que numerosas organizaciones grandes utilizan para gestionar funciones centrales como finanzas, recursos humanos, nómina y cadena de suministro. Debido a ese alcance, cualquier vulnerabilidad en el sistema representa un riesgo para instituciones que, en general, cuentan con estructuras de seguridad robustas.
Fuente: Infobae