Hackers roban datos de casi nueve millones de personas en una filtración masiva en Dinamarca

Los atacantes explotaron el acceso legítimo de una empresa privada al registro civil, no una falla directa del Estado

Persona encapuchada y con guantes tecleando en un teclado, con pantallas de ordenador que muestran código y un mapa global, y un fondo de múltiples rostros borrosos.
La cifra supera ampliamente la población del país, de unos seis millones de habitantes. (Imagen Ilustrativa Infobae)
Guardar

Piratas informáticos accedieron a los nombres, direcciones y números de identidad de 8,8 millones de personas registradas en el padrón civil de Dinamarca, confirmó el Ministerio de Investigación, Educación y Digitalización del país escandinavo.

La cifra supera ampliamente la población del país, de unos seis millones de habitantes, porque el registro conocido como CPR incluye también a personas fallecidas y a quienes emigraron. En total, la base de datos contiene información de 11 millones de individuos.

PUBLICIDAD

“Es un incidente extremadamente grave”, dijo Christina Egelund, ministra de Investigación, Educación y Digitalización de Dinamarca, según citó Cybernews. “Junto con todas las autoridades competentes, estamos en proceso de dimensionar el alcance total del incidente”, agregó.

Un robot con capucha y brazos mecánicos escribe en una computadora portátil junto a varios bots y el holograma de un rostro.
Piratas informáticos accedieron a los nombres, direcciones y números de identidad de 8,8 millones de personas. (Imagen Ilustrativa Infobae)

El acceso no fue directo al Estado

El ataque no vulneró los sistemas informáticos del gobierno danés de forma directa. Según el comunicado oficial, los atacantes usaron el acceso legítimo que una empresa privada danesa tenía al sistema CPR para realizar búsquedas.

Esa compañía operaba con autorización para consultar el registro por motivos propios de su actividad comercial. Los intrusos aprovecharon esa puerta de entrada para extraer información masiva sobre millones de personas.

PUBLICIDAD

Las autoridades detectaron un comportamiento irregular en el sistema la noche del viernes 2 de octubre. Sin embargo, los atacantes ya venían accediendo a la base de datos desde algún momento de septiembre, de acuerdo con la reconstrucción publicada por el medio citado. .

Persona con capucha sentada de espaldas frente a múltiples monitores. Las pantallas muestran código, inicio de sesión de Microsoft 365, alerta de phishing y alerta cibernética del FBI.
El ataque no vulneró los sistemas informáticos del gobierno danés de forma directa. (Imagen Ilustrativa Infobae)

La administración del CPR revocó el acceso que había sido utilizado por los atacantes, reportó el hecho a la autoridad danesa de protección de datos, Datatilsynet, y la policía abrió una investigación en coordinación con otros organismos.

Qué datos quedaron expuestos

La información robada incluye nombres, direcciones y números CPR, el identificador personal que en Dinamarca equivale al número de seguro social y que se usa en bancos, hospitales y organismos de recaudación impositiva.

Quienes tenían activada la protección de nombre y dirección, un régimen especial para personas en riesgo, no fueron alcanzados por la filtración, según precisaron las autoridades. Todavía no se difundió cuántas personas están bajo esa protección.

Vista posterior de un hacker encapuchado frente a múltiples monitores mostrando código y páginas web de hoteles, con una pantalla indicando "ACCESO CONCEDIDO".
Las autoridades detectaron un comportamiento irregular en el sistema la noche del viernes 2 de octubre. (Imagen Ilustrativa Infobae)

El gobierno aclaró que el número CPR por sí solo no permite suplantar la identidad de alguien, porque Dinamarca utiliza además el sistema de autenticación de dos factores MitID para las gestiones digitales sensibles.

“Una cuenta comprometida en un solo proveedor puede sortear los controles de seguridad centrales de una organización y convertir una conexión legítima en una exposición de datos masiva”, señaló Dray Agha, gerente senior de operaciones de seguridad en la firma Huntress, citado por Cybernews.

La investigación sigue abierta

Hasta el lunes, las autoridades danesas no contaban con información sobre la identidad de los responsables del ataque. El ministerio informó que ya se pusieron en marcha medidas adicionales sobre el sistema CPR para prevenir incidentes similares.

Las autoridades pidieron a los ciudadanos extremar la precaución ante llamados, mensajes de texto o correos que usen sus datos personales para pedir contraseñas, códigos de un solo uso u otra información sensible, mientras la policía continúa con la pesquisa junto a Datatilsynet.

Persona encapuchada y con rostro oculto, sentada frente a una laptop en oscuridad. La pantalla muestra un perfil de red social con fotos y datos.
El gobierno aclaró que el número CPR por sí solo no permite suplantar la identidad de alguien. (Imagen Ilustrativa Infobae)

Google detecta ola de ataques de ShinyHunters contra el software de Oracle

El grupo de extorsión ShinyHunters volvió a lanzar una campaña de explotación masiva contra clientes de PeopleSoft, el software empresarial de Oracle. La ofensiva se produjo después de que los atacantes modificaran su método para sortear las defensas que se habían implementado tras un ataque anterior, registrado en mayo y junio.

El anuncio surgió de un informe de inteligencia de amenazas divulgado por Mandiant, la unidad de ciberseguridad perteneciente a Google. La publicación llegó días después de que ShinyHunters afirmara haber sustraído datos de personal del FBI.

PeopleSoft es una suite de planificación de recursos empresariales (ERP) que numerosas organizaciones grandes utilizan para gestionar funciones centrales como finanzas, recursos humanos, nómina y cadena de suministro. Debido a ese alcance, cualquier vulnerabilidad en el sistema representa un riesgo para instituciones que, en general, cuentan con estructuras de seguridad robustas.

PUBLICIDAD

PUBLICIDAD