Usaron una puerta legítima para vaciar el registro civil de Dinamarca: casi 9 millones de datos expuestos
Una empresa privada abrió la puerta sin saberlo y los datos de casi 9 millones de daneses quedaron al alcance de atacantes. La ministra habló de un incidente "extremadamente grave" y dio una advertencia clave para todos los ciudadanos.
El Registro Central de Personas de Dinamarca (CPR) confirmó que una brecha de seguridad dejó al descubierto los datos de aproximadamente 8,8 millones de personas, entre ciudadanos daneses, extranjeros y fallecidos. La magnitud del hecho no es menor: el sistema total del organismo contiene registros de 11 millones de personas, por lo que el ataque habría alcanzado a cerca del 80% de la base de datos.
Qué información quedó expuesta
El CPR funciona como el registro civil danés a escala nacional. Allí se almacenan nombres, fechas de nacimiento, direcciones y estado civil, entre otros datos sensibles. Es decir, no se trata de un sistema cualquiera: es el archivo central de identidad de todo un país.
Cómo lograron entrar
Según un comunicado del propio CPR, los atacantes utilizaron un acceso legítimo perteneciente a una empresa privada para ingresar a los registros. Por su parte, la Agencia Danesa de Protección de Datos señaló que el ataque involucró algún tipo de técnica de fuerza bruta para identificar y extraer la información.
El incidente ocurrió en septiembre, pero el organismo recién tomó conocimiento el 2 de octubre, cuando bloqueó el acceso vulnerado. Esta semana se determinó el alcance real del ataque y se pusieron en marcha las investigaciones oficiales.
"Un incidente extremadamente grave"
La ministra de Investigación, Educación y Digitalización de Dinamarca, Christina Egelund, informó que se implementaron medidas de seguridad adicionales para evitar nuevas intrusiones de este tipo. Además, pidió a los ciudadanos mantenerse en alerta ante posibles comunicaciones sospechosas.
"Se trata de un incidente extremadamente grave", aseguró Egelund. "Estamos trabajando junto con todas las autoridades competentes para determinar el alcance total del incidente", agregó.
La recomendación de la funcionaria sigue una lógica conocida: después de una filtración masiva, los ciberdelincuentes suelen usar los datos obtenidos —nombres, correos electrónicos, teléfonos— para contactar a los afectados con mensajes fraudulentos. El phishing o la suplantación de identidad son los métodos más habituales en estos casos.
En ese sentido, la ministra fue tajante: "A raíz de este incidente, se recuerda que nunca hay que revelar contraseñas ni otra información confidencial en respuesta a llamadas telefónicas, correos electrónicos o comunicaciones similares".