Danimarca, hacker copiano dall’anagrafe digitale i dati di 8,8 milioni di persone: sono entrati attraverso un’azienda privata

Wait 5 sec.

COPENAGHEN — Il ministero danese della Digitalizzazione ha comunicato lunedì mattina che ignoti hanno avuto accesso illecito a nomi, indirizzi e numeri personali di circa 8,8 milioni di persone iscritte al Central Person Register, il CPR, l’anagrafe digitale su cui poggia l’intero Stato danese. La Danimarca ha circa 6 milioni di abitanti: il conto comprende anche defunti ed emigrati, perché il registro conserva circa 11 milioni di schede.Il numero CPR è un codice di dieci cifre che ogni residente usa con l’amministrazione, le banche e la sanità, l’equivalente di un codice fiscale che apre però quasi ogni porta della vita quotidiana. «È un incidente profondamente serio», ha detto la ministra della Ricerca, Istruzione e Digitalizzazione Christina Egelund, che ne ha informato la commissione Imprese e Digitalizzazione del Folketing, il parlamento di Copenaghen. «Insieme a tutte le autorità competenti stiamo mappando l’intera portata dell’incidente».L’intrusione non è passata da una falla tecnica. Secondo Bloomberg, gli autori hanno abusato dell’accesso legittimo che un’azienda privata danese aveva al registro, effettuando ricerche non autorizzate in grande quantità. L’amministrazione del CPR ha bloccato l’accesso della società, la polizia indaga ed è troppo presto, dicono le autorità, per dire chi ci sia dietro.Le ricerche illecite risalgono a settembre. L’attività anomala è stata notata venerdì sera 2 ottobre e nel fine settimana i tecnici hanno ricostruito che le interrogazioni erano avvenute nel corso del mese precedente. Il caso è stato segnalato alla polizia e al Datatilsynet, il garante danese per la protezione dei dati, che ha ricevuto la notifica domenica.Il registro può contenere anche stato civile, dati di nascita, legami familiari e appartenenza alla Chiesa di Danimarca; il ministero non ha precisato quali di queste informazioni siano state raggiunte caso per caso. Non sono stati esposti nomi e indirizzi delle persone che godono di protezione anagrafica. Egelund ha annunciato «una revisione approfondita della sicurezza del sistema CPR» e ha invitato i cittadini a diffidare di telefonate e mail sospette: nessuno, ha ricordato il ministero, deve comunicare password a chi si presenta conoscendo nome, indirizzo e numero personale.L’azienda coinvolta non è stata nominata dalle autorità e non ha quindi rilasciato alcuna dichiarazione. Il Datatilsynet ha fatto sapere che, essendo il caso appena pervenuto, non è in grado di valutare le circostanze né di commentare oltre.Il precedente del 2015Jens Myrup Pedersen, docente di cybersicurezza all’Università di Aalborg, ha definito alla radio pubblica danese DR quella di settembre «la più grande violazione di sempre» del CPR. Il punto, ha spiegato, è la combinazione di numero personale e indirizzo: insieme rendono credibile una mail o una telefonata di phishing, permettono furti d’identità e hanno un valore di rivendita. Pedersen chiede limiti agli accessi delle aziende e sistemi che segnalino o blocchino volumi anomali di ricerche.È la seconda violazione resa nota in pochi giorni. Il 2 ottobre la DTU, l’Università tecnica di Danimarca, aveva annunciato un attacco con la sottrazione di «una grande quantità di dati» relativi fino a 200.000 utenti attuali ed ex, tra dipendenti, studenti, ospiti e partner, con nomi completi e numeri CPR.Il precedente che Pedersen richiama è del 2015, quando una partita di numeri CPR finì per errore su alcuni CD-ROM spediti a una società cinese. Allora, ha ricordato alla radio, mancavano gli indirizzi.