Danimarka: Ulusal kimlik kayıt sisteminde 8,8 milyon kişinin verisine erişildi

Danimarka yetkilileri, saldırganların özel bir şirketin yasal sorgulama yetkisini kötüye kullanarak Merkezi Kişi Kayıt Sistemi'nden yaklaşık 8,8 milyon kişinin ad, adres ve CPR numarasını çektiğini açıkladı.

Danimarka: Ulusal kimlik kayıt sisteminde 8,8 milyon kişinin verisine erişildi

Kısaca

  • Danimarka'nın Merkezi Kişi Kayıt Sistemi'ndeki 11 milyon kaydın yaklaşık 8,8 milyonuna erişildi; yurt dışına taşınan ve vefat eden kişiler de kapsamda
  • Saldırganlar özel bir Danimarka şirketinin yasal sorgulama yetkisini kullanarak geçerli CPR numaraları için otomatik arama yaptı
  • Olağan dışı hareket 2 Ekim Cuma akşamı fark edildi; erişimin kendisi eylül ayı içinde gerçekleşti
  • Şirketin erişimi iptal edildi ve veri koruma kurumu Datatilsynet'e bildirim yapıldı; herhangi bir şüpheli tespit edilmedi

Danimarka hükümeti 5 Ekim 2026'da, ülkedeki neredeyse tüm kamu ve özel hizmetlerin dayandığı ulusal nüfus veri tabanı Merkezi Kişi Kayıt Sistemi'nde (CPR) yaklaşık 8,8 milyon kişiye ait kayda yetkisiz erişildiğini duyurdu. The Record ve CyberInsider'ın aktardığı duyuruya göre saldırganlar sistemi zorlayarak içeri girmedi: özel bir Danimarka şirketinin kayıt sistemindeki yasal sorgulama yetkisini kötüye kullanarak geçerli CPR numaralarına yönelik otomatik aramalar yaptı.

Neler oldu?

CyberInsider'ın aktardığına göre yöneticiler CPR sistemindeki olağan dışı hareketi 2 Ekim 2026 Cuma akşamı fark etti; yetkisiz erişimin kendisi ise eylül ayı içinde gerçekleşmişti. İnceleme ekipleri hafta sonu boyunca çalışarak, duyuru pazartesi günü kamuoyuna açıklanmadan önce yaklaşık 8,8 milyon kayıtlı kişiye ait bilginin sistemden çekildiğini tespit etti.

The Record, CPR'nin şu anda yaklaşık 11 milyon kişinin kaydını tuttuğunu belirtiyor; bu sayı Danimarka nüfusunun üzerinde, çünkü kayıt sistemi yurt dışına taşınmış ve vefat etmiş kişileri de kapsıyor. Dolayısıyla erişilen kayıt oranı sistemin tamamına yakın. CyberInsider'a göre ad ve adres koruması kaydı bulunan kişiler erişilen veri kümesinin dışında kaldı.

Teknik detaylar

Her iki yayın da erişimin, kayıt sisteminde yetkili sorgulama hakkı bulunan özel bir Danimarka şirketi üzerinden gerçekleştiğini bildiriyor. Ne şirketin adı ne de saldırganların bu yetkiyi kullanabilir hale nasıl geldiği açıklandı. Aramaların otomatik olması ve geçerli CPR numaralarını hedeflemesi, operasyonun belirli bir kişiye değil toplu veri toplamaya yönelik olduğuna işaret ediyor.

CPR numarası, sahibinin doğum tarihiyle başlayan on haneli bir kimlik numarası; The Record bu numaranın Danimarka'daki işlevini ABD'deki sosyal güvenlik numarasına benzetiyor. Erişildiği doğrulanan veriler ad, adres ve CPR numarasından oluşuyor. Polis soruşturması henüz erken aşamada ve CyberInsider'a göre sorumlu taraf tespit edilmedi.

Kimler etkileniyor?

Kayıt sistemi neredeyse tüm nüfusu kapsadığı için, Danimarka'da kaydı bulunan herkesin ad, adres ve CPR numarasının saldırganların elinde olabileceğini varsayması gerekiyor. CPR idaresi şirketin erişimini iptal etti, Danimarka veri koruma kurumu Datatilsynet'e bildirimde bulundu ve uzmanlarla birlikte diğer kurumlarla soruşturma yürütüyor.

Araştırma, Eğitim ve Dijitalleşme Bakanı Christina Egelund olayı "derinden ciddi" olarak nitelendirdi ve CPR sisteminde kapsamlı bir güvenlik incelemesi talep etti; ayrıntıları kamuoyuyla paylaşılmayan önleyici tedbirler de alındı. Egelund konuyu Danimarka parlamentosunun ticaret ve dijitalleşme komitesine de bildirdi.

Ne yapmalı?

Resmî tavsiye, CPR numarasının telefonda yaygın biçimde kimlik kanıtı olarak kabul edilmesi gerçeği üzerine kurulu. Yetkililer, arayan kişi adı, adresi ve CPR numarasını biliyor gibi görünse bile bu bilgilerin paylaşılmaması ve telefon, e-posta ya da benzeri yollarla gelen parola veya gizli bilgi taleplerinin reddedilmesi gerektiğini bildirdi. Danimarka'nın dijital güvenlik destek hattı, yoğun başvuruyu karşılamak için çalışma saatlerini sabah 8 ile gece yarısı arasına çıkardı.

CPR numarasını kimlik doğrulama unsuru olarak kabul eden kurumların bu numarayı bundan sonra kamuya açık bir veri gibi değerlendirip, sabit kimlik bilgilerine dayanmayan doğrulama yöntemlerine geçmesi gerekiyor. Olay aynı zamanda merkezî bir kayıt sistemine verilen üçüncü taraf erişim yetkilerinin o sistemin saldırı yüzeyinin bir parçası olduğunu hatırlatıyor: iş ortağı hesaplarındaki erişim kapsamı, sorgu hız sınırları ve anormallik izlemesi, kayıt sisteminin kendi güvenliği kadar önemli.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.