Неизвестные получили доступ к персональным данным 8,8 млн человек из Центрального реестра граждан Дании. Эта цифра почти в полтора раза превышает количество жителей страны, поскольку в базе также числятся датчане, проживающие за рубежом, и умершие. Злоумышленники в течение 10 дней скачивали данные датчан, воспользовавшись легальным доступом частной компании, сообщает Le Monde.
О взломе в понедельник утром объявило Министерство исследований, образования и цифровизации Дании. Министр Кристина Эгелунд назвала происшествие «серьезным инцидентом безопасности» и призвала датчан быть бдительными. Кто стоит за атакой, пока не установлено.
Профессор Орхусского университета, специалист по безопасности Йенс Мюруп Педерсен назвал происшествие «крупнейшей утечкой в истории». Рекордным, по его словам, является не только количество пострадавших, но и объем похищенной информации.
Реестр CPR существует с 1968 года и содержит данные 11 млн человек. Помимо идентификационного номера, там хранятся имя и фамилия, адрес, профессия, дата и место рождения, родственные связи и статус опеки. Есть в нем и отметка о принадлежности к Евангелическо-лютеранской государственной церкви, к которой официально принадлежат 70% датчан.
Аномалии в системе фиксировали еще в сентябре. Однако тревогу администрация реестра подняла только вечером 2 октября, рассказала Эгелунд. Об инциденте сообщили в Агентство по защите данных, а в Национальное подразделение полиции по борьбе с тяжкими преступлениями (NSK) подали жалобу. В тот же день министр доложила о ситуации двум парламентским комитетам: по экономике и цифровизации и по иностранным делам и обороне.
Эгелунд предупредила о риске мошенничества, в частности кражи личных данных и фишинга. «Если мы встречаем человека, который знает наше имя, адрес и номер CPR и обращается к нам так, что это может показаться убедительным, следует помнить, что он может выдавать себя за кого-то другого», — пояснила министр.
Кибератака на польский медицинский центр: хакеры получили доступ к некоторым данным пациентов
Датские специалисты по кибербезопасности давно критикуют эту систему. Реестр содержит огромный массив данных, к которому имеют доступ все государственные учреждения и многие частные компании, проверяющие через него клиентов. «Это очень удобно, но и очень опасно. Исторически "за" преобладало над "против". Но мы уже не живем в том мире, что в 1970-х», — говорит советник профсоюза работников цифровой отрасли Prosa Ола Танге.
С момента появления реестра организация требовала усилить защиту, в частности ввести двухфакторную аутентификацию для доступа к отдельным записям. Ответ, по словам Танге, каждый раз был один: «Это слишком дорого». «Есть цена, которую нужно заплатить за лучшую безопасность и лучшую защиту конфиденциальности, и мы еще даже не начали ее оплачивать», — добавил он.
Педерсен убежден, что этот урок касается не только Дании. «Этот инцидент ясно показывает и Дании, и всем европейским странам, что недостаточно просто говорить о кибербезопасности и цифровой безопасности. На самом деле это сфера, в которой мы должны действовать, и этот инцидент доказывает, что у хакеров есть и средства, и желание действовать», — подчеркнул профессор. Каждый раз, когда данные органов власти попадают в чужие руки, доверие общества пошатывается, добавил он.
Опыт Дании актуален и для Украины с ее высоким уровнем цифровизации и сервисом «Дія». Главная уязвимость датской системы заключалась не в самом реестре, а в предоставлении доступа к нему частным компаниям. Для украинских реестров, которые ежедневно подвергаются атакам российских хакеров, это напоминание: безопасность партнерских шлюзов и баланс между удобством и защитой данных должны быть безусловным приоритетом.
СБУ и ФБР разоблачили спецслужбы РФ на попытках «взломать» мессенджеры должностных лиц в Украине, Европе и США
Этой осенью массовые утечки данных произошли и в других странах. В Украине сегодня неизвестные взломали сайт сети АТБ и заявили, что похитили данные 7,9 млн клиентов сети. За неразглашение они требуют 400 тыс. долларов, хотя в компании уверяют, что персональных данных на зараженных ресурсах не было.
Британский Revolut подтвердил, что в результате мошеннического запроса злоумышленники получили копии паспортов, верификационные селфи и историю транзакций части клиентов.
В августе из польской медицинской системы похитили 19 млн записей о рецептах, лекарствах и визитах к врачам, и министр цифровизации назвал это одним из крупнейших киберинцидентов в истории страны.
О киберобороне, которую Украина строит в условиях постоянных российских атак, в статье ZN. UA «Полигон цифровой обороны. Как Украина строит одну из самых устойчивых систем киберобороны в Европе» рассказывает академический филолог и журналист Виктор Конев.