Zum Inhalt springen

Dänemark: CPR-Datenleck legt 8,8 Millionen Personendatensätze offen

Angreifer missbrauchten den legalen Zugang einer dänischen Firma zum CPR-Register und erbeuteten im September Namen, Adressen und ID-Nummern von 8,8 Millionen Menschen.

Von Tech AI Wire Team

3 Min. Lesezeit

XLinkedIn
Screenshot of the CPR administration's Danish-language announcement of the unauthorized access, dated 05-10-2026.

Die Zahlen

people whose CPR records were accessed
8.8M
of unauthorized searches in September
~10 days
when the unusual activity was spotted
Oct 2

Dänemarks nationales Einwohnerregister, bekannt als CPR, wurde ohne Erlaubnis nach den Datensätzen von etwa 8,8 Millionen Menschen durchsucht. Die CPR-Verwaltung gab den Vorfall am 5. Oktober 2026 bekannt. Die Angreifer brachen nicht in das Register selbst ein. Sie missbrauchten den legalen Suchzugang eines privaten dänischen Unternehmens und sammelten Namen, Adressen und CPR-Nummern, also die persönlichen Identifikationsnummern, die Dänen bei öffentlichen und privaten Diensten nutzen.

Wie die Angreifer hineinkamen

Das CPR-Register erlaubt zugelassenen Unternehmen, Personen nachzuschlagen. Bei einem dieser Unternehmen wurde der Zugang missbraucht, so die CPR-Verwaltung. The Copenhagen Post beschreibt es als kleine dänische Firma. Ihr Name wurde nicht veröffentlicht, weil die polizeilichen Ermittlungen noch laufen.

Die Behörden haben nicht gesagt, wie der Login des Unternehmens kompromittiert wurde. Sie haben auch die Personen hinter den Suchanfragen nicht genannt. The Copenhagen Post berichtet folgenden Ablauf:

Datum (2026)Was geschah
SeptemberUnbefugte Suchanfragen laufen etwa 10 Tage lang
2. OktoberEin Mitarbeiter bemerkt ungewöhnliche Aktivitäten
3. OktoberDer Vorfall wird bestätigt
5. OktoberDie CPR-Verwaltung gibt ihn bekannt

Wer und was betroffen ist

Die Zahl von 8,8 Millionen ist größer als Dänemarks Bevölkerung von etwa 6 Millionen. The Copenhagen Post erklärt, dass das Register auch Menschen enthält, die gestorben oder ins Ausland gezogen sind.

Alle Berichte stimmen bei drei Datenfeldern überein: Name, Adresse und CPR-Nummer. Ein zweiter Bericht von The Copenhagen Post nennt außerdem Geburtsdaten. GBHackers schreibt, dass auch weitere Angaben aus dem Register enthalten sein könnten. Menschen, die einen Namens- und Adressschutz eingetragen hatten, waren nicht betroffen, so die CPR-Verwaltung.

Wie Dänemark reagiert

Die CPR-Verwaltung sperrte den Zugang des Unternehmens und meldete den Vorfall an Datatilsynet, die dänische Datenschutzbehörde. Die Polizei ermittelt. GBHackers berichtet, dass die Behörden eine vollständige Sicherheitsüberprüfung des CPR-Systems angeordnet haben.

Digitalisierungsministerin Christina Egelund sagte, die Sicherheit rund um den Zugang des Unternehmens sei nicht gut genug gewesen. „Es ist ein ernster Vorfall. Das sollte nicht passieren können“, sagte sie laut The Copenhagen Post. Eine von Kuwait Times verbreitete Agenturmeldung zitiert sie mit den Worten, es sei „ein äußerst ernster Vorfall“.

Warum die Daten für Phishing nützlich sind

Das größte kurzfristige Risiko ist Betrug, der offiziell aussieht. Jens Myrup Pedersen, ein Experte für Cybersicherheit, sagte The Copenhagen Post, dass echte persönliche Angaben Betrugsnachrichten überzeugender machen. „Je mehr Daten man über Menschen hat, desto realistischere Angriffe kann man auch erstellen“, sagte er.

Er fügte hinzu, dass ein betrügerischer Kredit weiterhin mehr Prüfungen erfordern würde, als diese Daten allein bestehen können. GBHackers gibt die offiziellen Ratschläge wieder. Begegnen Sie unerwarteten Nachrichten mit Misstrauen. Geben Sie niemals Passwörter oder Bankdaten an jemanden weiter, der Sie kontaktiert. Nutzen Sie Dänemarks Portal Sikkerdigital und dessen Cyberhotline, um Hilfe zu bekommen.

Was das für Entwickler bedeutet

Behandeln Sie ID-Nummern nicht länger als Geheimnisse. Wenn Ihr Dienst die Identität mit Name, Adresse und CPR-Nummer prüft, gehen Sie davon aus, dass Angreifer diese Kombination nun für den Großteil Dänemarks besitzen. Das betrifft Passwort-Resets, Support-Anrufe und Kontowiederherstellung. Fügen Sie einen Faktor hinzu, den der Angreifer nicht nachschlagen kann, etwa einen Code, der an ein Gerät gesendet wird, das der Nutzer bereits besitzt.

Achten Sie auf Ihre Partner, nicht nur auf Ihre Haustür. Das Register wurde nicht direkt gehackt. Gehackt wurde der legitime Zugang eines Partners. Wenn Sie eine API betreiben, die andere Unternehmen abfragen können, legen Sie für jeden Partner Mengenlimits fest und schlagen Sie bei Massenabfragen Alarm. Hier liefen die Suchanfragen etwa 10 Tage lang, bevor es jemand bemerkte.

Sichern Sie alle Zugangsdaten für Register oder Datenanbieter ab, die Sie besitzen. Rotieren Sie sie, beschränken Sie, welche Netzwerke sie nutzen dürfen, und protokollieren Sie jede Abfrage. Der Login eines kleinen Unternehmens war die Schwachstelle bei diesem Vorfall.

Bereiten Sie Ihre Support-Teams auf überzeugenden Betrug vor. Eine Nachricht, die die echte Adresse und ID-Nummer eines Kunden zitiert, ist kein Beweis dafür, dass sie von Ihnen oder von der Regierung stammt. Sagen Sie Ihren Kunden, wie Sie sie kontaktieren werden und wie nicht, bevor es die Betrüger tun.

Quellen

  1. Omfattende uautoriseret adgang til borgeres CPR-oplysninger - CPR-administrationen
  2. Danish minister says security was inadequate after access to 8.8 million personal records - The Copenhagen Post
  3. Stolen CPR data could make phishing attacks more convincing, cybersecurity expert warns - The Copenhagen Post
  4. Denmark Confirms Major Security Incident Exposing 8.8 Million Citizen Records - GBHackers
  5. Hackers access personal data of 8.8m people in Denmark - Kuwait Times

Ähnliche Artikel