Hacker knacken dänisches CPR-Register mit 123456
Bei einem schwerwiegenden Cybersicherheitsvorfall wurden in Dänemark persönliche Daten von rund 8,8 Millionen Bürgerinnen und Bürgern aus dem zentralen Einwohnermeldeamt kompromittiert. Die unbefugten Zugriffe erfolgten über einen IT-Dienstleister mit legaler Zugangsberechtigung, später als Pays ApS aus Odense identifiziert. Die Ermittlungen der dänischen Nationalen Spezialkriminalabteilung ergaben, dass der Hackerzugriff am 10. September begann und bis zum 2. Oktober andauerte. Berichten zufolge nutzten mindestens drei Zugänge, darunter ein Administratorkonto, das extrem unsichere Passwort 123456. Professor Jens Myrup Pedersen von der Aarhus Universität stufte die Schutzmaßnahmen des Unternehmens als katastrophal ein und verwies auf die offensichtliche Unzulänglichkeit der Authentifizierungsverfahren. Der unbekannte Angreifer gab an, zunächst mit einem geleakten Passwort eines Ex-Mitarbeiters Zugang erlangt und anschließend automatisierte Skripte zur Abfrage der Datenbank eingesetzt zu haben. Die Freigabe der sensiblen Daten löste umfassende regulatorische und operative Maßnahmen aus. Das Amt für öffentliche Sicherheit warnte, dass die CPR-Nummer fortan nicht mehr als verlässliches Identifikationsmittel dienen könne. Stattdessen wurden Behörden und Unternehmen angewiesen, auf Alternativen wie MitID, Zwei-Faktor-Authentifizierung oder zeitlich begrenzte Einmal-Codes zurückzugreifen. Im Gesundheitswesen haben Apotheken und Hausarztpraxen die Identitätsprüfung verschärft, indem sie physische oder digitale Gesundheitsausweise sowie Sicherheitsfragen einfordern. Der dänische Industrie- und Handelsverband mahnte an, dass erschwerte Datenbankzugänge zu spürbaren Mehrkosten für die Wirtschaft und einem erhöhten Risiko für Fehler in der Kundendatenverwaltung führen würden. Parallel dazu hat das Ministerium für Forschung, Bildung und Digitalisierung eine umfassende Sicherheitsüberprüfung des Registers in Auftrag gegeben. Um Bürger vor den Folgen des Datenmissbrauchs zu schützen, wurde die nationale Cyber-Hotline vorübergehend bis Mitternacht täglich verlängert. Sie bietet Unterstützung bei der Einrichtung von Kreditwarnungen und berät zu Präventionsmaßnahmen gegen Identitätsdiebstahl. Die Ermittlungen konzentrieren sich weiterhin auf die Klärung der Schadensherde und die genauen Methoden des Eindringens. Die dänische Regierung betont die Unversehrtheit der Kerninfrastruktur des Registers, weist jedoch auf die Notwendigkeit einer strukturellen Modernisierung der Zugriffskontrollen und der Penetrationstests für externe Dienstleister hin. Die vollständige Aufklärung des Vorfalls und die Implementierung verstärkter Sicherheitsprotokolle bleiben zentrale Aufgaben der nationalen Cybersicherheitsbehörden.
