Los atacantes llegaron al CPR, el registro central de población danés, a través del acceso legítimo de una empresa privada autorizada a consultarlo. Se llevaron nombres, direcciones y números de identificación de 8,8 millones de personas. La intrusión empezó en septiembre y no se detectó hasta el 2 de octubre.
Qué pasó
El 5 de octubre de 2026 el Ministerio danés de Asuntos Digitales anunció una brecha en el CPR, el registro central que asigna a cada residente un número personal único. Los atacantes obtuvieron nombres, direcciones y números CPR de 8,8 millones de personas, más que la población del país, porque el registro también conserva a fallecidos y emigrados.
No entraron en el registro en sí: usaron el acceso legítimo de una empresa privada danesa autorizada a consultarlo. La intrusión comenzó en septiembre y solo se detectó la noche del viernes 2 de octubre; entonces se cortó el acceso de la empresa, se notificó a la autoridad de protección de datos y la policía abrió una investigación. La ministra habló de «un incidente extremadamente grave».
Por qué importa más allá de Dinamarca
Un número personal junto con un nombre y una dirección hace mucho más creíbles los mensajes falsos de bancos o administraciones: cabe esperar phishing dirigido por correo, SMS y teléfono. El mismo patrón —un proveedor con acceso legítimo se convierte en la puerta de entrada— afectó ese mismo fin de semana a la región francesa de Hauts-de-France, donde se filtraron los datos bancarios de unas 700.000 personas a través de dos proveedores.
Qué revisar en su propia empresa
- Inventaríe a todos los terceros que pueden leer sus datos —integradores, externalizadores, conectores SaaS, claves de API— y lo que cada uno puede alcanzar realmente.
- Limite cada acceso a los datos y al volumen necesarios, con cuotas por cuenta y restricciones de IP cuando sea posible.
- Exija autenticación fuerte en las cuentas de socios y en los accesos API, y renueve sus claves con regularidad.
- Vigile la actividad de los socios como la suya: volúmenes inusuales, consultas nocturnas o exportaciones masivas deben generar una alerta; aquí la fuga duró semanas sin ser vista.
- Inclúyalo en los contratos: plazos de notificación de incidentes, requisitos de seguridad y derecho de auditoría.
Nuestra opinión
Su seguridad vale lo que la de la empresa menos protegida que tiene una llave de sus sistemas. El acceso de un proveedor merece la misma vigilancia que una cuenta de administrador, y una alerta en cuanto empieza a leer mucho más de lo habitual.
Fuentes
- 01net — Fuite « extrêmement grave » en Europe : les données de 8 millions de personnes compromises au Danemark
- BleepingComputer — Denmark population registry data breach affects 8.8 million people
- 01net — Cyberattaque contre la Région Hauts-de-France, les RIB de 700 000 Français compromis
¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.
Hablar con un experto