Le Danemark fait face à l'une des pires fuites de données de son histoire administrative. Le ministère danois du Numérique a révélé ce lundi 5 octobre 2026 qu'une cyberattaque d'envergure a compromis le CPR (Central Person Register), le registre national centralisant l'état civil du pays.
Les données de 8,8 millions de personnes ont été illégalement consultées. Ce chiffre, supérieur aux 6 millions d'habitants actuels du pays, s'explique par le fait que la base de données enregistre également les résidents passés et les personnes décédées.
Le mode opératoire : La chaîne d'approvisionnement (Supply Chain) visée
Comme dans de nombreuses attaques récentes contre le secteur public (à l'image des attaques récentes via prestataires en France) :
Infiltration par un tiers : Les pirates n'ont pas directement brisé le cœur du registre d'État, mais ont compromis et détourné les identifiants d'accès d'une entreprise privée danoise autorisée à interroger la base de données.
Détection tardive : L'intrusion s'est produite au mois de septembre 2026, mais n'a été identifiée que le vendredi 2 octobre dans la soirée par l'administration.
Réaction d'urgence : L'accès du prestataire a été révoqué, la police danoise a ouvert une enquête et l'autorité de protection des données (Datatilsynet) a été saisie.
[ PIRATES ] ──► [ COMPTE COMPROMIS DE LA SOCIÉTÉ PRIVÉE ] ──► [ REGISTRE CENTRAL CPR ]
│
▼
[ 8,8M de fiches consultées ]
Quelles données ont été compromises ?
Les données confirmées et potentielles volées comprennent :
Informations de base : Noms, adresses physiques actuelles et historiques, numéros d'identification civique (numéro CPR).
Données d'état civil complémentaires (sous réserve d'analyse) : Dates et lieux de naissance, liens familiaux, affiliation religieuse ou mesures d'incapacité juridique.
Pourquoi le numéro CPR est-il si critique ?
Le numéro CPR fonctionne comme un identifiant unique à la fois civil, fiscal et de sécurité sociale. Associé à une identité complète, il permet de concevoir des arnaques au phishing (hameçonnage) ultra-ciblées, des usurpations d'identité bancaires ou administratives complexes.
Les recommandations des autorités
La ministre du Numérique, Christina Egelund, a qualifié l'incident d'« extrêmement grave » et appelé la population à une vigilance renforcée face aux sollicitations suspectes (e-mails, SMS, appels frauduleux se réclamant de banques ou d'administrations).
Un audit de sécurité global des accès partenaires du registre national a été ordonné pour revoir les politiques d'authentification et de contrôle d'accès réseau.
L'Avis
Cet événement illustre une fois de plus la vulnérabilité fondamentale de la Supply Chain en cybersécurité : un système d'État centralisé et hautement sécurisé reste vulnérable si ses partenaires privés bénéficiant d'accès API ou de comptes à privilèges ne respectent pas les mêmes exigences de sécurité (MFA robuste, détection des anomalies de comportement/UEBA).
Aucun commentaire:
Enregistrer un commentaire