Der Zugriff erfolgte nicht über eine technische Lücke im Register selbst, sondern über einen legitimen Zugang: Ein privates dänisches Unternehmen verfügte über eine Anbindung an das Registersystem, die von Angreifern missbraucht wurde. Nach Darstellung der dänischen Datenschutzbehörde probierten die Täter dabei systematisch CPR-Nummern durch und zogen zu jedem Treffer die hinterlegten Daten ab – ein Vorgehen, das keine Vorauswahl bestimmter Personen erfordert und das enorme Ausmaß des Abflusses erklärt.
Das CPR enthält die zentralen Stammdaten der dänischen Bevölkerung, darunter Namen, Adressen, Geburtsdaten, Familienstand und die eindeutige CPR-Nummer. Abgegriffen wurden laut Register Namen, Adressen, CPR-Nummern sowie weitere Informationen zu den registrierten Personen. Von den elf Millionen Einträgen im System sind rund 8,8 Millionen betroffen.
Zeitlich klafft eine Lücke zwischen Tat und Entdeckung: Der Vorfall fand im September 2026 statt, bemerkt wurde er von der CPR-Verwaltung erst am 2. Oktober. Das Ausmaß der Betroffenheit ermittelten die Verantwortlichen anschließend über das Wochenende. Der Registerzugang des betroffenen Unternehmens ist mittlerweile blockiert, eine polizeiliche Untersuchung läuft.
Politisch schlägt der Fall bereits Wellen. “Dies ist ein außerordentlich schwerwiegender Vorfall, weshalb ich auch den Wirtschafts- und Digitalisierungsausschuss des Parlaments informiert habe”, erklärte Christina Egelund, Ministerin für Forschung, Bildung und Digitalisierung. “Gemeinsam mit allen zuständigen Behörden arbeiten wir daran, das volle Ausmaß des Vorfalls zu klären.”
Nach Angaben Egelunds wurden zusätzliche Sicherheitsmaßnahmen eingeführt, um vergleichbare Zwischenfälle im CPR-System künftig zu verhindern. Zugleich rief sie die Bevölkerung dazu auf, besonders wachsam gegenüber unaufgeforderten Kontaktaufnahmen zu sein. Für mögliche Betroffene wurde eine eigene “Cyber-Hotline” eingerichtet; Hilfe und Hinweise stehen zudem online unter sikkerdigital.dk bereit.
In der Mitteilung wird ausdrücklich davor gewarnt, Passwörter oder andere vertrauliche Informationen auf Anrufe, E-Mails oder ähnliche Kontaktversuche hin preiszugeben. “Das gilt auch dann, wenn der Anrufende Ihren Namen, Ihre Adresse und Ihre CPR-Nummer zu kennen scheint”, heißt es dort – ein direkter Verweis darauf, dass genau diese Datenkombination nun in fremden Händen ist und sich zur Vortäuschung von Seriosität eignet.
Offen bleibt bislang, wie das private Unternehmen kompromittiert wurde. BleepingComputer hat die zuständige Behörde dazu um Auskunft gebeten, bis zur Veröffentlichung jedoch keine Antwort erhalten.
