Brèche CPR : le mot de passe 123456 expose 8,8 M de dossiers
Une importante faille de sécurité a compromis les données de près de 8,8 millions de personnes dans le registre civil danois, le CPR. L'attaque, découverte en octobre par une facture anormalement élevée, a touché l'entreprise informatique Pays ApS, basée à Odense. Selon les investigations, les cybercriminels ont exploité des mots de passe extrêmement faibles, dont 123456, pour contourner les protections de plusieurs comptes, y compris un compte administrateur. L'accès illicite a débuté le 10 septembre et s'est poursuivi pendant environ dix jours avant d'être détecté et interrompé le 2 octobre. Le registre CPR, base de données centrale contenant les informations personnelles des résidents, des défunts et des expatriés, permet aux entreprises privées de vérifier l'identité des clients ou membres. Cette brèche expose désormais des noms, adresses et numéros de sécurité civile. Le professeur Jens Myrup Pedersen, de l'université d'Aarhus, a qualifié les mesures de sécurité de l'entreprise de désastreuses, soulignant que l'usage de telles combinaisons représente une vulnérabilité critique. Face à cette atteinte à la vie privée, les autorités danoises ont rapidement recommandé de ne plus s'appuyer exclusivement sur le numéro CPR pour l'identification en ligne. L'Agence pour la sécurité sociétale et les pharmacies conseillent désormais l'utilisation de systèmes alternatifs comme MitID, l'authentification à deux facteurs ou la présentation d'une pièce d'identité physique. Cette précaution vise à limiter les risques d'usurpation d'identité et de fraude financière. Le gouvernement a lancé un audit de sécurité approfondi du registre national, tandis que l'Unité nationale de la criminalité spécialisée enquête sur les auteurs et les méthodes utilisées. Les organisations professionnelles, dont la Confédération danoise de l'industrie, alertent sur les conséquences économiques potentielles. Une restriction future de l'accès au CPR pourrait contraindre les entreprises à récupérer et vérifier manuellement les données, alourdissant leurs charges administratives et augmentant les risques d'erreurs. Pour accompagner les citoyens et les professionnels affectés, la hotline cybersécurité du pays a élargi ses horaires d'ouverture jusqu'à minuit, permettant d'assister les victimes suspectées d'usurpation et de les aider à mettre en place des alertes de crédit. Les responsables de Pays ApS ont confirmé avoir fait l'objet d'une intrusion abusive, sans pour l'instant dévoiler les détails complets de l'analyse ou les préjugés des enquêteurs sur les motivations de l'attaque.
