Brecha en el registro de población de Dinamarca expone datos de 8.8 millones de personas

Atacantes usaron el acceso legítimo de una empresa privada para extraer datos de cerca del 80% de los registrados en el sistema civil danés.

Dinamarca investiga una de las mayores filtraciones de datos personales de su historia. El registro central de población (CPR) sufrió un acceso indebido que afecta a 8.8 millones de personas, cerca del 80% de los 11 millones de registrados. La cifra incluye residentes actuales, ciudadanos que se mudaron al extranjero y personas fallecidas.

Qué datos quedaron expuestos

Según el reporte, los atacantes obtuvieron nombres, direcciones, fechas de nacimiento, estado civil y los números únicos de identificación CPR, el equivalente danés de una cédula nacional. Ese último dato es el más sensible, porque sirve de llave para trámites bancarios, de salud y de gobierno digital.

Cómo ocurrió

Los atacantes no vulneraron directamente al Estado. Aprovecharon el acceso legítimo que una empresa privada tenía al sistema del registro. La Autoridad Danesa de Protección de Datos explicó que el ataque consistió en usar fuerza bruta para enumerar números CPR válidos y luego extraer los datos asociados a cada entrada. El incidente ocurrió en septiembre de 2026, se detectó el 2 de octubre y la evaluación de su alcance concluyó durante el fin de semana siguiente.

Respuesta oficial

La ministra Christina Egelund calificó el hecho de «extremadamente grave» e informó al comité parlamentario de Empresas y Digitalización. Las autoridades bloquearon el acceso de la empresa privada, abrieron una investigación policial, reforzaron las medidas de seguridad y habilitaron una línea de ayuda para los afectados, con guías en sikkerdigital.dk.

Lectura regional

El caso muestra el riesgo de los accesos de terceros a registros nacionales. En República Dominicana y América Latina, donde proveedores privados consultan padrones, bases de identidad y sistemas tributarios, conviene revisar quién tiene acceso, con qué límites de consulta y con qué alertas ante patrones de enumeración. Un número de identificación expuesto no se puede cambiar con la facilidad de una contraseña, por lo que la prevención pesa más que la reacción.

Fuente: BleepingComputer