Según los informes, los atacantes robaron registros de aproximadamente 8 millones de personas del registro poblacional CPR de Dinamarca, y la forma en que lo hicieron importa tanto como la cifra. El debate sobre la VPN y la filtración de datos del CPR danés es útil, porque este incidente muestra exactamente dónde termina la protección de una VPN.
Qué ocurrió en la filtración del CPR danés
Según el reportaje resumido en la fuente, los hackers tomaron registros de una base de datos del gobierno danés que contiene información de ciudadanos. Según los informes, la intrusión tuvo lugar en septiembre, pero no se descubrió hasta el 2 de octubre. Esa brecha entre el compromiso y la detección es un tema recurrente en las grandes filtraciones: los atacantes tuvieron tiempo dentro del sistema antes de que alguien lo notara.
La fuente describe los datos robados como registros vinculados al sistema CPR, la base de datos central de registro civil de Dinamarca. Otras coberturas indexadas en los resultados de búsqueda citan una cifra ligeramente superior, de 8,8 millones de personas, y mencionan nombres, direcciones y números de CPR. Debido a que las cifras difieren entre los informes, hay que tratar "aproximadamente 8 millones" como una escala aproximada y no como un recuento final. Detalles como exactamente qué campos fueron sustraídos deben confirmarse con declaraciones oficiales de las autoridades danesas.
Cómo el acceso legítimo se convirtió en la vía de ataque
El detalle más llamativo es lo que los atacantes no necesitaron. Según la fuente, no se requirió ningún zero-day ingenioso. En su lugar, abusaron del acceso legítimo de una empresa danesa al sistema CPR. En otras palabras, la puerta estaba abierta por diseño: a ciertas empresas privadas se les permite consultar el registro con fines legítimos, y según los informes los atacantes encontraron la manera de usar ese permiso.
Este es un tipo de riesgo diferente al de las historias de fallos de software que dominan las noticias de seguridad. Cuando se explota una vulnerabilidad, la solución es un parche. Cuando se abusa del acceso legítimo, la debilidad reside en a quién se confía, cómo se monitorea esa confianza y con qué rapidez se detecta la actividad inusual. Las credenciales o la integración de un contratista se convierten en el eslabón más débil de una cadena que incluye la propia base de datos gubernamental.
También es un recordatorio de que las organizaciones que poseen datos sensibles enfrentan una presión regulatoria real sobre cómo los protegen. Las penalizaciones de la DPDP Act de India, con multas de hasta ₹250 crore, son un ejemplo de cómo los legisladores intentan atribuir consecuencias financieras al mal manejo de datos por parte de las organizaciones que los recopilan.
Filtración de datos del CPR danés y los límites de la VPN: por qué el cifrado no llega tan lejos
Una VPN cifra el tráfico entre tu dispositivo y el servidor VPN y oculta tu dirección IP de los sitios que visitas. Eso es útil en redes Wi-Fi públicas y para limitar cierto rastreo por parte de tu proveedor de internet o de los sitios web. No llega hasta las bases de datos gestionadas por gobiernos o sus contratistas.
En este caso, los datos personales estaban almacenados en un registro nacional. No los enviaste por una conexión que pudieras proteger; ya estaban ahí, vinculados a tu identidad, y compartidos con organizaciones que tienen acceso legal. Ninguna herramienta de consumo en tu teléfono o portátil se interpone entre esa base de datos y un atacante que está utilizando los permisos de una parte de confianza.
Eso no es un argumento en contra de las VPN. Es un argumento para entender su alcance. Una VPN protege los datos en tránsito desde tu dispositivo. No puede proteger datos que otro posee, almacena y a los que concede acceso.
Qué significa esto para ti
Si vives en Dinamarca, presta atención a las comunicaciones oficiales sobre si tus registros se vieron afectados, y sé cauteloso con mensajes inesperados que usen tu nombre, dirección o número de identificación personal. Registros como estos son útiles para intentos de phishing convincentes, ya que el remitente parece saber quién eres. El auge de las estafas impulsadas por IA hace que esto sea más urgente; una encuesta reciente sobre phishing con IA y deepfakes que superan las defensas corporativas muestra lo convincentes que se están volviendo los ataques dirigidos.
Si vives en otro lugar, la lección sigue aplicándose. Muchos países mantienen registros centrales, y muchos servicios te piden que entregues datos de identidad. Por lo general no puedes optar por no aparecer en un registro nacional, pero sí puedes decidir cuántos datos adicionales entregas a empresas y plataformas.
Qué pueden seguir controlando los usuarios preocupados por la privacidad
No puedes proteger la base de datos de otro, pero sí puedes reducir cuánto de tu vida termina en una sola:
- Comparte menos por defecto. Proporciona solo los detalles que un servicio necesite estrictamente, y omite los campos opcionales.
- Piénsalo dos veces antes de subir documentos de identidad. Los documentos de identidad y los datos biométricos son los datos más difíciles de reemplazar una vez expuestos. La filtración de Mercor, que expuso datos biométricos y documentos de identidad, es un caso paralelo de datos sensibles que se filtran desde un tercero en lugar de desde la persona que los proporcionó.
- Desconfía de los mandatos de verificación. Propuestas como el plan de la UE sobre la edad mínima para redes sociales, que obligaría a las plataformas a verificar la edad de sus usuarios, plantean la pregunta de cuántos datos de identidad terminan en más lugares.
- Trata los números de identificación personal como sensibles. No los compartas a la ligera, y sé escéptico con cualquiera que te cite el tuyo como prueba de legitimidad.
- Verifica antes de responder. Si un mensaje menciona tus datos personales, contacta a la organización a través de un canal oficial que encuentres por tu cuenta.
Conclusiones clave
La lección de la VPN y la filtración de datos del CPR danés es simple: una VPN es una buena herramienta para proteger tu conexión, pero no puede proteger registros en poder de gobiernos y las empresas que estos autorizan. En este incidente, la vía de ataque reportada fue el abuso de un acceso legítimo, no un exploit técnico, y la filtración permaneció sin descubrir desde septiembre hasta el 2 de octubre.
Usa una VPN donde ayude, pero también limita lo que entregas en primer lugar. Revisa qué servicios poseen tus documentos de identidad, evita las subidas innecesarias y mantente alerta ante mensajes que parecen saber demasiado sobre ti. Cuantos menos datos sensibles haya en sistemas de terceros, menos habrá que perder cuando uno de ellos falle.




