Дания признала крупнейшую утечку данных в своей истории. Из центрального реестра граждан CPR ушли имена, адреса и персональные номера примерно 8,8 млн человек. И это не только живые — в выгрузке оказались умершие и те, кто давно уехал из страны. Население Дании — около 6 млн. Утекло больше, чем сейчас живёт в стране.

Как это вышло? Министерство цифровизации сообщило о происшествии вечером 5 октября. По официальной версии, аномальную активность в системе заметили ещё 2 октября, в пятницу вечером, а странные запросы шли весь сентябрь. Месяц — и никто не бил тревогу. За выходные масштаб прояснился: под ударом почти вся база. Министр Кристина Эгелунд назвала случившееся «глубоко серьёзным инцидентом» и доложила профильному комитету парламента.

Систему даже не ломали

Самое странное — взлома не было. Ни эксплойтов, ни подбора паролей, ни фишинга против чиновников. Злоумышленники воспользовались легальным доступом одной частной датской компании, которая по закону имела право делать запросы в CPR. То есть зашли через дверь, которую государство само открыло бизнесу — и вынесли через неё реестр.

Власти пока не называют, кто стоит за атакой и что это была за фирма. Расследование в начальной фазе. Одно уточнение звучит почти утешительно: данные тех, кто оформил защиту имени и адреса, не тронули — проверка это подтвердила. Для остальных миллионов такой брони не было.

Эгелунд сделала то, что в таких случаях делают все министры, — попросила граждан быть начеку и свериться с порталом цифровой безопасности. Главное предупреждение простое: никогда не диктуйте пароли по телефону или почте — даже если звонящий уже знает ваше имя, адрес и CPR. Потому что теперь он их точно знает. Для паникующих открыли киберлинию с продлённым графиком, до полуночи.

Записей больше, чем жителей

CPR — это цифровой паспорт датчанина. Систему ввели в 1968 году, Дания была среди первых стран с единым реестром жителей. Один 10-значный номер: первые шесть цифр — дата рождения, последние четыре — серийный номер, а финальная цифра исторически выдаёт пол (чётная — женщина, нечётная — мужчина). К этому номеру привязано всё — налоги, банк, жёлтая медкарта, библиотека, цифровая подпись MitID. Без CPR в Дании невозможно ни снять квартиру, ни получить зарплату.

Отсюда и арифметика, которая пугает. В базе 11 млн записей при 6 млн живущих — потому что данные копятся десятилетиями и мёртвых из реестра не вычёркивают. Один номер — ключ ко всей жизни человека, и ключ этот не меняется.

Это не первый раз, когда CPR течёт. В 2014 году министерство экономики случайно раскрыло около 900 000 номеров. В 2020-м баг на налоговом портале TastSelv пять лет сливал 1,26 млн номеров в сторону Google и Adobe. Но те утечки были ошибками. Здесь — осознанная выгрузка через законную дверь.

Прецеденты есть и за рубежом: в 2016-м утекли данные почти 50 млн турок, а индийская база Aadhaar протекала не раз. Национальные реестры — лакомая цель. Доступ компании уже отключили, дело расследует полиция вместе с профильными ведомствами. А миллионы датчан теперь гадают, где всплывёт их номер.

Кто ответит за чужой логин

Доступ к CPR у компании был абсолютно законным. По § 38 закона о CPR фирма с деловым интересом вправе запрашивать данные о заранее определённом круге людей — но лишь о тех, кого она сама заранее опознала поимённо: по номеру, по дате рождения с именем или по имени с адресом. Плюс обязательное условие — право получать данные по GDPR. Запрос точечный, под конкретных людей. Преступление здесь — не сам вход, а превращение узкого разрешённого запроса в массовую выгрузку миллионов чужих записей.

Государство как держатель реестра обязано было контролировать, кому открыт доступ и как он используется. А компания, через чей канал всё утекло, объяснит регулятору, как чужие руки дотянулись до её легального логина — украли учётку, подвела внутренняя защита или помог кто-то свой.

По датской практике такие дела уходят в Агентство по защите данных (Datatilsynet), и за утечки по GDPR штрафуют до 20 млн евро или 4% мирового оборота. Куда ляжет вина — на государство, на фирму или на обоих, — покажет расследование; пока оно в начальной фазе, и это версии, а не приговор.

Сам по себе CPR-номер денег со счёта не снимет, и власти это подчёркивают: для операций нужен второй фактор вроде MitID. Реальный риск приходит позже. Когда 8,8 млн профилей с именами и адресами станут топливом для прицельного фишинга — от звонков «из банка», где собеседник уже знает про вас всё, до исков о компенсации вреда. Именно поэтому министерство и твердит одно: данные на руках у мошенника — не повод ему верить.

От Anna Mihailova

Окт 7, 2026