Os atacantes chegaram ao CPR, o registro central da população dinamarquesa, por meio do acesso legítimo de uma empresa privada autorizada a consultá-lo. Nomes, endereços e números de identificação de 8,8 milhões de pessoas foram levados. A invasão começou em setembro e só foi percebida em 2 de outubro.
O que aconteceu
Em 5 de outubro de 2026 o Ministério dinamarquês de Assuntos Digitais anunciou um vazamento no CPR, o registro central que atribui a cada residente um número pessoal único. Os atacantes obtiveram nomes, endereços e números CPR de 8,8 milhões de pessoas — mais do que a população do país, porque o registro também guarda pessoas falecidas ou que se mudaram para o exterior.
Eles não invadiram o registro em si: usaram o acesso legítimo de uma empresa privada dinamarquesa autorizada a consultá-lo. A invasão começou em setembro e só foi detectada na noite de sexta-feira, 2 de outubro; o acesso da empresa foi então cortado, a autoridade de proteção de dados notificada e a polícia abriu uma investigação. A ministra falou em «um incidente extremamente grave».
Por que isso importa além da Dinamarca
Um número pessoal junto com nome e endereço torna mensagens falsas de bancos ou órgãos públicos muito mais convincentes: espere phishing direcionado por e-mail, SMS e telefone. O mesmo padrão — um fornecedor com acesso legítimo vira a porta de entrada — atingiu no mesmo fim de semana a região francesa de Hauts-de-France, onde dados bancários de cerca de 700 mil pessoas vazaram por meio de dois prestadores.
O que verificar na sua empresa
- Liste todos os terceiros que podem ler seus dados — integradores, terceirizados, conectores SaaS, chaves de API — e o que cada um realmente alcança.
- Limite cada acesso aos dados e ao volume necessários, com cotas por conta e restrições de IP sempre que possível.
- Exija autenticação forte para contas de parceiros e acessos por API, e troque as chaves regularmente.
- Monitore a atividade dos parceiros como a sua: volumes incomuns, consultas noturnas ou exportações em massa devem gerar alerta — aqui, o vazamento durou semanas sem ser notado.
- Coloque nos contratos: prazos de notificação de incidentes, requisitos de segurança e direito de auditoria.
Nossa análise
Sua segurança vale o que vale a da empresa menos protegida que tem uma chave dos seus sistemas. O acesso de um fornecedor merece a mesma vigilância que uma conta de administrador — e um alerta assim que ele passa a ler muito mais do que o normal.
Fontes
- 01net — Fuite « extrêmement grave » en Europe : les données de 8 millions de personnes compromises au Danemark
- BleepingComputer — Denmark population registry data breach affects 8.8 million people
- 01net — Cyberattaque contre la Région Hauts-de-France, les RIB de 700 000 Français compromis
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista