Утечка данных CPR в Дании затронула примерно 8,8 млн зарегистрированных людей — при том, что вся база Центрального реестра населения содержит сведения примерно о 11 млн записей. Для компаний, работающих с государственными API, это неприятное, но полезное напоминание: легитимный доступ подрядчика может стать самым коротким маршрутом к национальной базе персональных данных.
Инцидент произошёл в сентябре, а администрация датского Центрального реестра населения (CPR) узнала о нём 2 октября и в течение выходных оценивала масштаб. По данным BleepingComputer, злоумышленники воспользовались доступом к системе, который был законно выдан частной датской компании. Этот доступ уже отключён, полиция начала расследование.
Не взлом одной записи, а массовый перебор
CPR — это национальный гражданский реестр Дании. В нём собраны сведения о жителях страны, уехавших за границу и умерших людях. Среди данных — имена, адреса, даты рождения, семейное положение и уникальные номера CPR. Последний реквизит особенно чувствителен: если злоумышленник получает его вместе с именем и адресом, он может строить убедительные сценарии социальной инженерии, а не просто рассылать очередной безликий фишинг.
Датское агентство по защите данных сообщило, что атака включала перебор допустимых CPR-номеров с последующим извлечением связанных с ними записей. Иными словами, проблема была не только в чужом доступе, но и в том, что этот доступ позволял последовательно проверять идентификаторы и получать ответы системы в промышленном масштабе. При 8,8 млн затронутых записей речь идёт примерно о 80% всего массива CPR.
Такой сценарий хорошо знаком командам, которые проектируют B2B-интеграции и сервисные кабинеты. Формально авторизованный клиент не обязательно безопасен: его учётные данные могут быть украдены, использованы не по назначению или оказаться в плохо защищённой инфраструктуре поставщика. Если API отвечает на неограниченное число предсказуемых запросов, то даже корректная аутентификация превращается в пропуск к массовой выгрузке. Проверка прав доступа без ограничений скорости, детектирования аномалий и строгой сегментации данных в таких системах выглядит как дверь с хорошим замком, оставленная открытой на ночь.
Почему последствия выйдут за пределы самой базы
Министр исследований, образования и цифровизации Дании Кристина Эгелунд назвала случившееся крайне серьёзным и сообщила, что проинформировала парламентский комитет по бизнесу и цифровизации. Власти заявили о дополнительных мерах защиты CPR и открыли отдельную кибергорячую линию для потенциально пострадавших. Гражданам рекомендуют с особой осторожностью относиться к звонкам, письмам и сообщениям, даже если собеседник уже знает их имя, адрес и номер CPR.
Это важная оговорка: после подобных инцидентов наиболее заметный ущерб часто возникает не в момент проникновения. Похищенная база начинает работать как справочник для мошенников. Они могут выдавать себя за банк, государственный орган, оператора связи или работодателя, называть реальные персональные данные и просить пароль, код подтверждения либо установить программу удалённого доступа. Чем точнее исходные сведения, тем дешевле и эффективнее такая атака. Поэтому предупреждение датских властей касается не только технической реакции, но и ожидаемой волны точечного мошенничества.
Для российских IT-команд история применима независимо от того, есть ли у них доступ к государственным данным. Уязвимым может оказаться любой сервис, где партнёр по API способен перебирать идентификаторы: клиентские номера, ИНН, номера договоров, внутренние ID пользователей или заявки. Минимальный набор вопросов для аудита здесь довольно приземлённый: можно ли угадывать идентификаторы, есть ли лимиты на поиск и выгрузку, различаются ли права человека и интеграции, кто видит необычную активность ночью и как быстро можно отозвать доступ одного контрагента.
Утечка данных CPR также показывает слабое место привычной модели доверия к подрядчикам. Договор, VPN и выданный токен не отменяют необходимости считать партнёрскую интеграцию отдельным контуром риска. Нужны короткоживущие учётные данные, минимально необходимые права, журналирование запросов и автоматические стоп-сигналы при массовом перечислении записей. Особенно если один интерфейс открывает путь к данным миллионов людей.
Расследование ещё должно установить, каким именно образом был скомпрометирован доступ частной компании и почему массовое извлечение записей не остановили раньше. Главный вопрос для отрасли уже понятен: сколько критичных реестров и корпоративных систем по-прежнему защищены в основном фактом наличия партнёрского логина, а не способностью заметить, что этот логин внезапно начал читать всю базу.