Gen. partnerAlgotech

Přístup soukromé firmy otevřel cestu k údajům 8,8 milionu registrovaných osob. Dánsko řeší incident v registru obyvatel

Útočníci zneužili legitimní přístup soukromé společnosti do dánského centrálního registru obyvatel a získali údaje spojené s přibližně 8,8 milionu registrovaných osob.

|
5. října 2026
Přístup soukromé firmy otevřel cestu k údajům 8,8 milionu registrovaných osob. Dánsko řeší incident v registru obyvatel

K jednomu z nejcitlivějších dánských státních systémů se útočníci nemuseli probourávat přímo. Zneužili legitimní přístup soukromé společnosti a pomocí automatizovaných dotazů získali údaje spojené s přibližně 8,8 milionu lidí evidovaných v centrálním registru obyvatel.

Dánská správa systému CPR bezpečnostní incident oznámila 5. října. Mezi zpřístupněnými údaji jsou podle úřadu jména, adresy a CPR čísla, tedy unikátní desetimístné identifikátory používané v Dánsku.

Nejde přitom o 8,8 milionu současných obyvatel Dánska. Registr obsahuje přibližně 11 milionů záznamů a vedle současných obyvatel v něm zůstávají také lidé, kteří zemřeli nebo se odstěhovali do zahraničí.

Útočníci využili dveře, které měly být otevřené

Dosavadní informace nenaznačují, že by někdo prolomil samotný centrální registr.

Útočníci místo toho zneužili oprávněný přístup nejmenované soukromé dánské společnosti, která mohla v CPR vyhledávat informace. Jak se k tomuto přístupu dostali, zatím úřady nezveřejnily.

To je pro celý případ zásadní.

Dánský systém umožňuje soukromým společnostem za stanovených podmínek pracovat s částí údajů z CPR. Podle pravidel CPR mohou firmy s oprávněným zájmem získávat například aktuální jméno, adresu nebo informace o odstěhování či úmrtí. Musí přitom splnit podmínky dánské legislativy a pravidel ochrany osobních údajů.

Samotná CPR čísla přitom soukromým společnostem tímto způsobem standardně vydávána nejsou.

Právě zde se dostáváme k jednomu z nejzajímavějších detailů incidentu.

Masivní automatizované dotazy hledaly platná CPR čísla

Dánský úřad pro ochranu osobních údajů Datatilsynet uvedl, že proti systému bylo provedeno velmi vysoké množství automatizovaných dotazů s cílem identifikovat platná CPR čísla.

To je podstatný rozdíl oproti představě, že útočníci jednoduše stáhli databázi obsahující miliony rodných čísel.

Přesný mechanismus zatím úřady vyšetřují. Z dostupných informací ale vyplývá, že útočníci dokázali legitimní vyhledávací přístup společnosti využít ve velkém měřítku a postupně získávat údaje z registru.

CPR přitom nabízí firmám několik způsobů přístupu – od webového rozhraní až po komunikaci mezi systémy. Která konkrétní služba byla v tomto případě zneužita, zatím zveřejněno nebylo.

Podezřelá aktivita probíhala během září

Neoprávněné dotazy podle dosavadního vyšetřování probíhaly v průběhu září 2026.

Správa CPR si nepravidelného chování všimla večer v pátek 2. října. Během následujícího víkendu pak zjistila rozsah incidentu.

Přístup dotčené společnosti byl následně zastaven, incident byl nahlášen Datatilsynetu a případem se zabývá také policie.

Dánské úřady zatím nezveřejnily jméno společnosti, jejíž přístup byl zneužit, ani identitu pachatelů.

Není rovněž jasné, jak útočníci firemní přístup získali. V tuto chvíli proto nelze říci, zda šlo například o kompromitované přihlašovací údaje, napadený systém společnosti nebo jiný způsob zneužití.

Chráněné adresy podle úřadů zpřístupněny nebyly

Rozsah 8,8 milionu záznamů je mimořádný, neznamená ale zpřístupnění všech informací, které dánský stát o jednotlivých lidech vede.

Podle dosavadního šetření nebyla neoprávněně zpřístupněna jména a adresy osob, které mají v registru aktivovanou ochranu jména a adresy.

Úřady zároveň upozorňují, že vyšetřování je teprve v počáteční fázi a zveřejněné informace se mohou s dalším zjišťováním ještě upřesnit.

Ministryně pro výzkum, vzdělávání a digitalizaci Christina Egelund označila incident za velmi závažný a nařídila rozsáhlou bezpečnostní prověrku systému CPR.

Ukradené údaje mohou usnadnit přesvědčivější podvody

Samotná znalost jména, adresy a CPR čísla automaticky neznamená možnost přihlásit se do internetového bankovnictví nebo převzít digitální identitu oběti.

Pro útočníky jde ale o velmi užitečnou kombinaci osobních údajů.

Dánské úřady proto obyvatele varují zejména před následným phishingem a sociálním inženýrstvím. Podvodník, který při telefonátu nebo v e-mailu zná správné jméno, adresu a osobní identifikátor oběti, může působit výrazně důvěryhodněji.

Úřady výslovně upozorňují, aby lidé nesdělovali hesla ani jiné důvěrné informace jen proto, že volající nebo odesílatel již některé jejich osobní údaje zná.

Největší otázka míří na kontrolu legitimního přístupu

Incident tak upozorňuje na problém, který přesahuje samotné Dánsko.

Citlivý centrální systém může být velmi dobře zabezpečen proti přímému útoku, zároveň ale musí často komunikovat s desítkami nebo stovkami dalších organizací. Každý legitimní přístup rozšiřuje prostor, který je potřeba kontrolovat.

V tomto případě je proto důležité nejen zjistit, jak se útočníci dostali k oprávnění soukromé společnosti, ale také proč bylo možné prostřednictvím tohoto přístupu provést takové množství automatizovaných dotazů.

Právě monitoring legitimních účtů a vyhodnocování neobvyklého chování může rozhodovat o tom, zda kompromitovaný přístup zůstane problémem jednoho uživatele, nebo se promění v incident zasahující miliony lidí.

Dánské úřady už oznámily zavedení opatření, která mají podobnému scénáři zabránit. Jaká konkrétní opatření to jsou, zatím nezveřejnily.

Zdroje

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.