Dánské úniky dat ukazují riziko zneužitých účtů
Zneužití oprávněného přístupu soukromé firmy vystavilo údaje přibližně 8,8 milionu osob z dánského registru obyvatel. Samostatný incident na Technické univerzitě Dánska mohl zasáhnout až 200 tisíc současných a bývalých uživatelů.
Dánské ministerstvo pro výzkum, vzdělávání a digitalizaci 5. října oznámilo rozsáhlý neoprávněný přístup do centrálního registru obyvatel CPR. Útočníci zneužili legální přístup soukromé společnosti k vyhledávání údajů. Získali tak přístup mimo jiné ke jménům, adresám a identifikačním číslům CPR přibližně 8,8 milionu evidovaných osob.
Číslo převyšující počet obyvatel země vyžaduje vysvětlení. Registr zahrnuje vedle současných obyvatel i zemřelé a osoby, které se odstěhovaly do zahraničí; celkem v něm podle ministerstva figuruje přibližně 11 milionů lidí. Uvedených 8,8 milionu tedy neznamená stejný počet současných obyvatel Dánska. Podle provedené kontroly navíc nebyla zpřístupněna jména a adresy osob, které mají v registru aktivovanou zvláštní ochranu těchto údajů.
Správa CPR si 2. října večer všimla nepravidelného chování, které probíhalo během září. Přístup dotčené firmy zastavila a zahájila prověřování se specialisty a úřady. Ministerstvo nařídilo také širší bezpečnostní přezkum. Samotné oznámení zatím nevysvětluje všechny okolnosti získání přístupu a neurčuje pachatele.
Datatilsynet obdržel ohlášení 4. října. Podle něj šlo o velké množství automatizovaných dotazů, jejichž cílem bylo vyhledávat platná čísla CPR. Úřad případ teprve zkoumá. Z potvrzení, že se událostí zabývá, proto nelze vyvozovat hotové rozhodnutí o odpovědnosti nebo o konkrétním porušení GDPR.

Samostatný incident zveřejnila 2. října Technická univerzita Dánska (DTU). Po kompromitaci uživatelských účtů získali útočníci přístup k systému správy identit DTUBasen a stáhli velký objem dat. Univerzita nedokáže přesně určit, které údaje byly staženy ani kolika lidí se únik skutečně týká. Možný rozsah odvozuje od obsahu systému: přibližně 40 tisíc aktivních a 160 tisíc bývalých uživatelů.
Evidence DTU sahá do roku 2003. U aktivních uživatelů může vedle jména a čísla CPR obsahovat adresu, fotografii, pracovní údaje i kontakty na blízké osoby. Adresy, fotografie a kontakty na blízké bývalých uživatelů univerzita po šesti měsících maže, některé identifikátory však zůstávají. Dotčeni tak mohou být i lidé, kteří už s univerzitou dlouho nemají aktivní vztah.
DTU také ukazuje obtížnost informování všech potenciálně zasažených osob. Současným a bývalým zaměstnancům a většině studentů s evidovaným číslem CPR posílá oznámení prostřednictvím e-Boks. U části hostů, partnerů a blízkých osob potřebné identifikátory nemá, a proto vydala i veřejné upozornění. Údajům o lidech mimo vlastní zaměstnance a studenty tak musí odpovídat i plán komunikace při incidentu.
Společným rysem obou případů je zneužití existujícího přístupu. Pro organizace z toho plyne několik konkrétních otázek: odpovídá rozsah oprávnění partnera jeho skutečné potřebě, lze neobvyklé hromadné dotazy rozpoznat a lze problematický přístup rychle zastavit? U dlouhodobých evidencí je navíc potřeba vědět, proč se uchovává každý typ údaje a co po ukončení spolupráce zůstává.
Pro zasažené osoby roste především riziko přesvědčivějšího sociálního inženýrství. Znalost adresy, pracovního zařazení či vazby na univerzitu může podvodnému volajícímu dodat důvěryhodnost. Sama však neprokazuje jeho totožnost ani oprávnění požadovat heslo nebo schválení přihlášení. Oba incidenty proto mají význam i pro organizace mimo Dánsko: ochrana údajů nekončí u přihlášení do systému a následky úniku se mohou projevit až v navazující komunikaci.
Zdroj
Datum: 5.10.2026
Další články

Podvodníci přesvědčují oběti, aby platby odeslaly samy

Dánské úniky dat ukazují riziko zneužitých účtů

