Angreifer gelangten über den legitimen Zugang eines privaten Unternehmens, das das Register abfragen durfte, an das dänische Zentralregister CPR. Namen, Adressen und Personennummern von 8,8 Millionen Menschen wurden entwendet. Der Angriff begann im September und wurde erst am 2. Oktober bemerkt.
Was passiert ist
Am 5. Oktober 2026 meldete das dänische Digitalministerium einen Vorfall im CPR, dem zentralen Register, das jedem Einwohner eine eindeutige Personennummer zuweist. Die Angreifer erbeuteten Namen, Adressen und CPR-Nummern von 8,8 Millionen Menschen – mehr als die Bevölkerung des Landes, denn das Register führt auch Verstorbene und Ausgewanderte.
Sie brachen nicht in das Register selbst ein, sondern nutzten den legitimen Zugang eines privaten dänischen Unternehmens, das zur Abfrage berechtigt war. Der Angriff begann im September und wurde erst am Abend des 2. Oktober entdeckt; danach wurde der Zugang des Unternehmens gesperrt, die Datenschutzbehörde informiert und ein Polizeiverfahren eingeleitet. Die Ministerin sprach von einem „äußerst schweren Vorfall“.
Warum das über Dänemark hinaus zählt
Eine Personennummer zusammen mit Name und Adresse macht gefälschte Nachrichten von Banken oder Behörden deutlich glaubwürdiger: Gezieltes Phishing per E-Mail, SMS und Telefon ist zu erwarten. Dasselbe Muster – ein Dienstleister mit legitimem Zugang wird zum Einfallstor – traf am selben Wochenende die französische Region Hauts-de-France, wo die Bankdaten von rund 700.000 Personen über zwei Dienstleister abflossen.
Was Sie im eigenen Unternehmen prüfen sollten
- Erfassen Sie alle Dritten, die Ihre Daten lesen können – Integratoren, Outsourcer, SaaS-Konnektoren, API-Schlüssel – und was jeder davon tatsächlich erreicht.
- Begrenzen Sie jeden Zugang auf die nötigen Daten und Mengen, mit Kontingenten pro Konto und IP-Beschränkungen, wo möglich.
- Verlangen Sie starke Authentifizierung für Partnerkonten und API-Zugänge und erneuern Sie deren Schlüssel regelmäßig.
- Überwachen Sie Partneraktivität wie Ihre eigene: ungewöhnliche Volumen, nächtliche Abfragen oder Massenexporte müssen Alarm auslösen – hier lief der Abfluss wochenlang unbemerkt.
- Verankern Sie es in Verträgen: Meldefristen bei Vorfällen, Sicherheitsanforderungen und Auditrecht.
Unsere Einschätzung
Ihre Sicherheit ist nur so gut wie die des am schlechtesten geschützten Unternehmens, das einen Schlüssel zu Ihren Systemen besitzt. Der Zugang eines Dienstleisters verdient dieselbe Überwachung wie ein Administratorkonto – und einen Alarm, sobald er plötzlich viel mehr liest als üblich.
Quellen
- 01net — Fuite « extrêmement grave » en Europe : les données de 8 millions de personnes compromises au Danemark
- BleepingComputer — Denmark population registry data breach affects 8.8 million people
- 01net — Cyberattaque contre la Région Hauts-de-France, les RIB de 700 000 Français compromis
Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.
Mit einem Experten sprechen