Ein Cyberangriff auf das dänische Personenregister hat Daten von rund 8,8 Millionen registrierten Personen betroffen. Die Angreifer drangen offenbar nicht direkt in das staatliche System ein, sondern nutzten den autorisierten Zugang eines privaten Unternehmens. Behörden warnen nun vor Phishing und gezieltem Identitätsmissbrauch.
Dänemark untersucht einen der bislang umfangreichsten Datenschutzvorfälle des Landes. Unbefugte konnten auf Informationen aus dem zentralen Personenregister CPR („Det Centrale Personregister“) zugreifen. Nach Angaben des zuständigen Ministeriums für Hochschulbildung und Forschung waren Datensätze von rund 8,8 Millionen registrierten Personen betroffen.
Zu den abgeflossenen Informationen zählen unter anderem Namen, Adressen und die dänischen CPR-Nummern, die eine zentrale Rolle bei der Identifikation von Bürgerinnen und Bürgern spielen. Die betroffenen Datensätze umfassen sowohl lebende als auch verstorbene und ausgewanderte Personen.
Ministerin Christina Engelund bezeichnete den Vorfall als äußerst schwerwiegend. Die zuständige Verwaltung war Anfang Oktober auf verdächtige Zugriffe aufmerksam gemacht worden, die bereits im September erfolgt sein sollen. Das genaue Ausmaß und die Hintergründe des Angriffs werden derzeit untersucht.
Angriff über autorisierten Zugang
Besonders relevant für die Sicherheitsbewertung ist der offenbar gewählte Angriffsweg. Nach bisherigem Kenntnisstand wurde das staatliche Melderegister nicht unmittelbar kompromittiert. Stattdessen sollen die Täter den rechtmäßigen Zugang eines dänischen Privatunternehmens missbraucht haben.
Unternehmen können unter bestimmten gesetzlichen Voraussetzungen Zugriff auf Daten aus dem CPR-System erhalten, wenn dafür ein berechtigter Zweck besteht. Der betroffene Zugang wurde nach Bekanntwerden des Vorfalls gesperrt.
Der Fall zeigt damit erneut die Risiken, die sich aus legitimen Zugriffswegen auf sensible staatliche Datenbestände ergeben können. Selbst wenn zentrale Systeme technisch geschützt sind, können kompromittierte Partner, Dienstleister oder Benutzerkonten eine Schwachstelle in der Sicherheitsarchitektur darstellen.
Im CPR-System befinden sich insgesamt Angaben zu rund elf Millionen Menschen. Neben den knapp sechs Millionen Einwohnern Dänemarks umfasst das Register auch Daten früherer Einwohner und Verstorbener. Personen mit besonderem Schutzstatus für Namen und Adressen sollen nach Angaben der Behörden nicht betroffen sein.
Behörden warnen vor Phishing und Social Engineering
Das dänische Ministerium warnt nach dem Vorfall ausdrücklich vor möglichen Folgeangriffen. Die gestohlenen Informationen könnten insbesondere dazu genutzt werden, Phishing-Nachrichten oder betrügerische Anrufe glaubwürdiger erscheinen zu lassen.
Angreifer könnten beispielsweise Namen, Anschriften oder CPR-Nummern verwenden, um gegenüber Betroffenen den Eindruck zu erwecken, von einer Behörde, Bank oder einem bekannten Dienstleister zu stammen. Bürgerinnen und Bürger werden deshalb aufgefordert, Passwörter, Zugangsdaten und andere vertrauliche Informationen nicht aufgrund vermeintlich persönlicher Kenntnisse des Gegenübers preiszugeben.
Der Vorfall unterstreicht damit eine zentrale Herausforderung moderner Informationssicherheit: Der Schutz kritischer Datenbestände endet nicht an der Grenze des eigentlichen IT-Systems. Ebenso entscheidend sind die Absicherung autorisierter Zugänge, die Kontrolle externer Partner und die frühzeitige Erkennung ungewöhnlicher Nutzungsmuster.



