Dänemark CPR-Datenleck: 8,8 Millionen Datensätze

Das Dänemark CPR-Datenleck hat Namen, Adressen und Personenkennzahlen von rund 8,8 Millionen Menschen offengelegt, etwa vier von fünf Einträgen im Zentralen Personenregister des Landes. Unbefugte erreichten es über den legalen Abfragezugang einer kleineren Firma, setzten in etwa zehn Tagen im September mehr als 14 Millionen Abfragen ab und fielen erst auf, als die Registerverwaltung der Firma die Rechnung schickte.
Was ist passiert
Das Dänemark CPR-Datenleck wurde am 5. Oktober 2026 öffentlich, als das dänische Digitalisierungsministerium es bekannt gab. Die Registerverwaltung bemerkte am Abend des Freitags, 2. Oktober, ungewöhnliche Aktivität, ermittelte das Ausmaß über das Wochenende und die dänische Datenschutzbehörde (Datatilsynet) veröffentlichte am 5. Oktober eine eigene Mitteilung. Betroffen sind Namen, Adressen und CPR-Nummern, die zehnstellige Kennung für Steuern, Gesundheitswesen und Banking. Erfasst sind lebende Einwohner, ins Ausland Gezogene und Verstorbene: 8,8 Millionen von rund 11 Millionen Einträgen. Personen mit Namens- und Adressschutz sind bei Namen und Adressen ausgenommen; ob ihre CPR-Nummern erreicht wurden, ist nicht angegeben.
Private Firmen mit berechtigtem Interesse dürfen Personen abfragen, mit denen sie ohnehin zu tun haben, und jede Abfrage wird berechnet. Laut Behördenvertretern, die TV 2 zitiert und The Next Web wiedergibt, setzte der Account der Firma weit über 14 Millionen Abfrageversuche ab, von denen 8,8 Millionen einen Datensatz lieferten. Die Mitteilung von Datatilsynet beschreibt eine sehr große Zahl automatisierter Abfragen, mit denen gültige CPR-Nummern ermittelt wurden. Laut Ministerium blieb der Zugriff innerhalb der Datenkategorien, die private Firmen abrufen dürfen. Der Zugang der Firma wurde gesperrt, die Polizei ermittelt, und weder Verdächtige noch die Firma wurden benannt. Offen laut The Hacker News: wie die Unbefugten an den Zugang der Firma gelangten und ob sie die Daten behalten oder genutzt haben. Digitalisierungsministerin Christina Egelund sagte, es sei klar, dass das Sicherheitssystem des CPR-Registers eine Schwachstelle habe.
Warum das wichtig ist
Hier war kein Exploit nötig. Ein gültiger Account, ein zweckgebundenes Recht und keine Mengenobergrenze genügten. Die Zugangsbedingungen erlauben einer Firma, Daten zu Personen abzurufen, die sie bereits identifiziert hat, etwa Kunden oder Mitarbeitende; der Account einer kleineren Firma erreichte dennoch in zehn Tagen rund 80 % des Registers. Die Kontrolle, die am Ende griff, war der Abrechnungslauf, ein Finanzprozess statt einer Erkennung. Datatilsynet prüft nun, was geschehen ist, wie es möglich war und wer für die Verarbeitung verantwortlich ist.
Die zweite Lehre betrifft die Identität. Dänische Behörden und der Rat für Digitale Sicherheit raten, eine CPR-Nummer nicht allein als Identitätsnachweis zu akzeptieren, und empfehlen stärkere Prüfungen wie MitID, Reisepass oder Führerschein. Das Ministerium warnt vor überzeugenden Phishing-Nachrichten und Anrufen, die Name, Adresse und CPR-Nummer nennen. Einschätzung: Deutsche Organisationen betreiben dasselbe Modell, mit Partner-APIs, Massenabfrage-Konten bei Registern und Auskunfteien und Verifizierung auf Basis statischer Daten wie Geburtsdatum und Adresse. Das dänische Muster lässt sich direkt übertragen. Einen verwandten Drittanbieter-Fall behandelten wir beim GUTcert-Datenleck, wo Kunden über eine vertrauenswürdige Zertifizierungsstelle statt über ihre eigenen Systeme exponiert wurden.
Was Sie jetzt tun sollten
- Erfassen Sie jeden externen Account, der Ihre Personendatenbestände in großen Mengen abfragen kann (Partner-APIs, Service-Accounts, Abfrageportale), und jeden solchen Account, den Ihre Organisation bei Registern oder Datenanbietern hält. Notieren Sie den Zweck jedes Accounts.
- Setzen Sie pro Account eine Mengenobergrenze, die zum erwarteten Geschäftsvolumen passt, und alarmieren Sie bei Abweichung binnen Stunden. Eine Monatsrechnung oder ein Monatsbericht ist keine Erkennung.
- Alarmieren Sie bei Enumerationsmustern: dichte oder fortlaufende Abfragen von Kennungen und ein auffälliges Verhältnis von Treffern zu Fehlversuchen. Hier waren es rund 8,8 Millionen Datensätze aus mehr als 14 Millionen Versuchen.
- Akzeptieren Sie eine statische Kennung oder Wissensdaten (Ausweisnummer, Geburtsdatum, Adresse) nicht als alleinigen Identitätsnachweis. Fügen Sie einen zweiten Faktor hinzu, der sich nicht aus Registerdaten ableiten lässt.
- Haben Sie dänische Kunden, Mitarbeitende oder Partner, briefen Sie Helpdesk und Finanzabteilung zu Phishing-Anrufen und Zahlungsänderungswünschen, die Name, Adresse und CPR-Nummer nennen. Dänische Behörden verweisen Betroffene auf sikkerdigital.dk und die Cyberhotline (+45 33 37 00 37). Für Meldepflichten und Haftungsfragen ziehen Sie Ihren Datenschutzbeauftragten und Ihre Rechtsberatung hinzu.
DIESEC Einschätzung
Zugang, der auf dem Papier legitim ist, lässt sich am schwersten überwachen. Verträge und Zugangsbedingungen legen fest, wer was abfragen darf, selten aber, wie viel. Organisationen, die jedem Massenabfragerecht eine Mengenobergrenze und einen Anomalie-Alarm zuordnen, machen aus einem zehntägigen Abfluss einen Alarm am ersten Tag.
Nicht sicher, ob Ihre Partner- und Service-Accounts Mengenlimits und Anomalie-Alarme haben? Kontaktieren Sie DIESEC für eine schnelle Prüfung von Drittanbieterzugängen und Abfragemissbrauch.
Quellen: Help Net Security | The Hacker News | The Next Web | BleepingComputer
Veröffentlicht: 2026-10-09 | Kategorie: Tägliche News | ~5 Min. Lesezeit

