Изтичане на данни от националния регистър на Дания е разкрило лична информация на почти цялото население, според доклада, който прегледахме. Атакуващите са се възползвали от разрешен достъп, притежаван от частен доставчик, за да извлекат данни от националния регистър. Компрометираните записи, както се съобщава, включват емигрирали лица и починали лица. Заглавието сочи приблизително 9 милиона, въпреки че други публикации цитират около 8,8 милиона, така че очаквайте точният брой да варира между отделните репортажи.

Случаят е полезно напомняне, че най-значимите провали в защитата на личните данни често се случват далеч от вашето собствено устройство. Ето какво знаем, защо аспектът с доставчика е важен и какво можете да направите.

Какво се случи при изтичането на данни от националния регистър на Дания

Въз основа на изходната статия киберпрестъпниците не са разбили входната врата. Те са използвали достъп, който вече е бил предоставен на частен доставчик, и са го използвали, за да извлекат данни от националния регистър. Резултатът беше разкриване в мащаб, който обхваща почти всички свързани със системата, не само настоящите жители. Емигрантите и починалите лица са включени, защото регистрите съхраняват записи дълго след като човек е напуснал страната или е починал.

Други публикации описват регистъра като Централен регистър на населението (CPR). Те съобщават, че разкритите данни включват имена, дати на раждане и уникалните идентификационни номера по CPR. Не можахме да потвърдим пълния списък на полетата само от изходната статия, така че третирайте тези подробности като съобщени, а не като окончателно установени. Ако официални съобщения добавят или коригират нещо, те трябва да имат приоритет.

Ключовият момент е, че данните се съхраняваха от институция, а провалът включваше трета страна, на която тази институция се доверяваше.

Как достъпът на частен доставчик се превърна в слабото място

Правителствата и големите организации рутинно предоставят на външни компании достъп до чувствителни системи, за да могат те да извършват законна работа. Всяка от тези връзки е врата и сигурността на цялата система зависи от това колко добре е охранявана всяка врата.

Когато достъпът е законен, много стандартни защити имат малко основания за сигнали. Идентификационните данни са валидни, връзката е очаквана и заявките могат да изглеждат като обичайна дейност. Публикациите за този инцидент описват злоупотреба със законния достъп на частна компания до регистъра, което се вписва в този модел.

Видяхме подобна динамика и другаде. При изтичането на данни на Revolut проблемът не беше зловреден софтуер, експлоатиран софтуерен дефект или парола, разбита чрез груба сила. Това беше провал в начина, по който се предоставя достъп до чувствителни данни. Подробностите се различават от Дания, но урокът е споделен: доверените пътища са привлекателни цели и атакуващите предпочитат да заемат ключ, вместо да разбиват брава.

За регистър на самоличността залогът е по-висок, отколкото за повечето бази данни. Национален идентификационен номер не може лесно да бъде заменен по начина, по който може да бъде заменена парола или номер на карта.

Защо VPN не може да защити данни, съхранявани от институции

VPN са полезни инструменти. Те криптират трафика между вашето устройство и VPN сървъра, което помага в обществени Wi-Fi мрежи и ограничава какво може да вижда вашият интернет доставчик. Но тази защита покрива данните при пренос от вас. Тя не прави нищо за информацията, която дадена институция вече съхранява за вас.

В този случай разкритите данни се намираха в правителствен регистър и до тях се стигна чрез достъпа на доставчик. Нищо от собствените връзки, устройства или навици за сърфиране на жертвите не беше замесено. VPN нямаше да промени изхода за нито един човек от списъка и същото важи за силните лични пароли или внимателните онлайн навици.

Това не е аргумент срещу инструментите за поверителност. Това е аргумент за реалистична преценка какво прави всеки от тях. Личните инструменти намаляват излагането ви от вашата страна на връзката. Изтичания като това се решават от начина, по който организациите управляват достъпа, доставчиците и мониторинга, което отделните хора не могат да контролират.

Какво означава това за вас

Ако сте сред засегнатото население или някога сте били регистрирани в Дания, практичният риск не е едно драматично събитие. Това е дълга опашка от злоупотреби. Данните за самоличност могат да бъдат използвани за имитиране на самоличност, измамни заявления и убедителни фишинг съобщения, които се позовават на реални лични данни.

Хора в други държави са се сблъсквали с този последващ риск след разкриване на данни за самоличност. Изтичането на данни на youX в Австралия доведе до значителна реакция за защита на самоличността, включително преиздаване на шофьорски книжки. В Коста Рика жителите бяха предупредени да очакват изключително убедителни измами, след като изтичане на финансови данни се появи в тъмната мрежа. И двата случая показват, че последиците, а не само самото изтичане, са мястото, където отделните хора са изложени на най-голям риск.

Какво да направите сега:

  • Следете за официални съобщения. Разчитайте на съобщения от датските власти и посещавайте директно техните официални уебсайтове, вместо да следвате връзки в съобщения.
  • Отнасяйте се с подозрение към неочакван контакт. Имейли, текстови съобщения или обаждания, които цитират името, датата на раждане или идентификационния ви номер, не са доказателство, че подателят е легитимен. Атакуващите вече могат да включват тези подробности.
  • Наблюдавайте за злоупотреба със самоличност. Проверявайте банковите извлечения, свързаните с кредит записи и всички правителствени или служебни акаунти за активност, която не разпознавате.
  • Защитете акаунтите си. Използвайте уникални пароли, мениджър на пароли и многофакторно удостоверяване, за предпочитане с приложение за удостоверяване или хардуерен ключ, вместо SMS, когато е възможно.
  • Бъдете внимателни при споделяне на идентификационния си номер. Давайте го само когато наистина е необходимо, и проверявайте кой го иска.
  • Не забравяйте близките си. Тъй като разкриването, както се съобщава, включва и починали лица, семействата може да искат да следят за опити за злоупотреба със самоличността на починал роднина.

Изводи

Изтичането на данни от националния регистър на Дания показва, че вашата поверителност зависи отчасти от организации, които никога не сте избирали, и доставчици, за които никога не сте чували. Не можете да спрете това, но можете да ограничите щетите. Бъдете бдителни за целенасочен фишинг, следете финансовите си и идентификационни записи и заключете акаунтите си със силни, уникални идентификационни данни и многофакторно удостоверяване.

За да видите как са се развили други разкрития на данни за самоличност и какви реакции са последвали, прочетете нашето отразяване на изтичането на данни на youX в Австралия и изтичането на финансови данни в Коста Рика. Моделът е последователен: колкото по-рано предприемете практични стъпки, толкова по-малко място имат атакуващите да използват разкритата ви информация.