Angripare har enligt uppgift stulit uppgifter om cirka 8 miljoner människor från Danmarks CPR-befolkningsregister, och sättet de gjorde det på är lika viktigt som antalet. Debatten om VPN i samband med det danska CPR-dataläckaget är värdefull, eftersom denna incident visar exakt var ett VPN:s skydd upphör.

Vad som hände i det danska CPR-läckaget

Enligt den rapportering som sammanfattas i källan tog hackare uppgifter från en dansk statlig databas med medborgarinformation. Intrånget ägde enligt uppgift rum i september men upptäcktes först den 2 oktober. Denna lucka mellan intrång och upptäckt är ett återkommande tema i stora dataintrång: angriparna hade tid inuti systemet innan någon märkte något.

Källan beskriver de stulna uppgifterna som poster kopplade till CPR-systemet, Danmarks centrala folkregisterdatabas. Annan bevakning som indexerats i sökresultat citerar en något högre siffra på 8,8 miljoner människor och nämner namn, adresser och CPR-nummer. Eftersom siffrorna skiljer sig mellan rapporter bör "cirka 8 miljoner" betraktas som en ungefärlig storleksordning snarare än en slutgiltig siffra. Detaljer som exakt vilka fält som togs bör bekräftas mot officiella uttalanden från danska myndigheter.

Hur laglig åtkomst blev attackvägen

Den mest slående detaljen är vad angriparna inte behövde. Enligt källan krävdes ingen smart nolldagssårbarhet. Istället utnyttjade de ett danskt företags lagliga åtkomst till CPR-systemet. Med andra ord var dörren öppen från början: vissa privata företag tillåts söka i registret för legitima ändamål, och angriparna hittade enligt uppgift ett sätt att använda den behörigheten.

Detta är en annan typ av risk än de mjukvarubrist-storyn som dominerar säkerhetsnyheterna. När en sårbarhet utnyttjas är åtgärden en patch. När laglig åtkomst missbrukas sitter svagheten i vem som är betrodd, hur det förtroendet övervakas och hur snabbt ovanlig aktivitet upptäcks. En entreprenörs inloggningsuppgifter eller integration blir den svagaste länken i en kedja som inkluderar själva statliga databasen.

Det är också en påminnelse om att organisationer som hanterar känsliga uppgifter möter verkligt regulatoriskt tryck kring hur de skyddar dem. Indiens DPDP Act-påföljder, med böter på upp till ₹250 crore, är ett exempel på hur lagstiftare försöker koppla ekonomiska konsekvenser till dålig datahantering hos de organisationer som samlar in uppgifterna.

Danskt CPR-dataläckage och VPN:s begränsningar: Varför kryptering inte når så här långt

Ett VPN krypterar trafiken mellan din enhet och VPN-servern och maskerar din IP-adress från de webbplatser du besöker. Det är användbart på öppna Wi-Fi-nätverk och för att begränsa viss spårning från din internetleverantör eller från webbplatser. Det når inte in i databaser som drivs av regeringar eller deras entreprenörer.

I detta fall lagrades de personliga uppgifterna i ett nationellt register. Du skickade dem inte över en anslutning du kunde skydda; de fanns redan där, knutna till din identitet och delade med organisationer som har laglig åtkomst. Inget konsumentverktyg på din telefon eller laptop står mellan den databasen och en angripare som använder en betrodd parts behörigheter.

Det är inte ett argument mot VPN. Det är ett argument för att förstå deras räckvidd. Ett VPN skyddar data under överföring från din enhet. Det kan inte skydda data som någon annan innehar, lagrar och beviljar åtkomst till.

Vad detta innebär för dig

Om du bor i Danmark, håll utkik efter officiell kommunikation om huruvida dina uppgifter påverkades, och var försiktig med oväntade meddelanden som använder ditt namn, din adress eller ditt personnummer. Sådana uppgifter är användbara för övertygande nätfiskeförsök, eftersom avsändaren verkar veta vem du är. Uppkomsten av AI-drivna bedrägerier gör detta mer angeläget; en färsk undersökning om AI-nätfiske och deepfakes som överträffar företagens försvar visar hur övertygande riktade attacker håller på att bli.

Om du bor någon annanstans gäller lärdomen fortfarande. Många länder har centrala register, och många tjänster ber dig lämna över identitetsuppgifter. Du kan vanligtvis inte välja bort ett nationellt register, men du kan bestämma hur mycket ytterligare data du ger till företag och plattformar.

Vad integritetsmedvetna användare fortfarande kan kontrollera

Du kan inte säkra någon annans databas, men du kan minska hur mycket av ditt liv som hamnar i en och samma:

  • Dela mindre som standard. Lämna bara de uppgifter en tjänst absolut behöver, och hoppa över valfria fält.
  • Tänk dig för med ID-uppladdningar. Identitetshandlingar och biometri är de svåraste uppgifterna att ersätta när de väl exponerats. Mercor-läckaget, som exponerade biometri och ID-handlingar, är ett parallellt fall av känsliga data som läcker från en tredje part snarare än från personen som tillhandahöll dem.
  • Var vaksam mot verifieringskrav. Förslag som EU:s plan för startålder på sociala medier, som skulle kräva att plattformar verifierar hur gamla deras användare är, väcker frågan om hur mycket identitetsdata som hamnar på fler ställen.
  • Behandla personnummer som känsliga. Dela dem inte lättvindigt, och var skeptisk mot alla som citerar ditt tillbaka till dig som bevis på legitimitet.
  • Verifiera innan du svarar. Om ett meddelande nämner dina personuppgifter, kontakta organisationen via en officiell kanal som du själv hittar.

Viktiga slutsatser

Lärdomen om VPN från det danska CPR-dataläckaget är enkel: ett VPN är ett bra verktyg för att skydda din anslutning, men det kan inte skydda uppgifter som innehas av regeringar och de företag de auktoriserar. I denna incident var den rapporterade attackvägen missbrukad laglig åtkomst, inte ett tekniskt utnyttjande, och intrånget förblev oupptäckt från september till den 2 oktober.

Använd ett VPN där det hjälper, men begränsa också vad du lämnar över från första början. Granska vilka tjänster som innehar dina identitetshandlingar, undvik onödiga uppladdningar och var uppmärksam på meddelanden som verkar veta för mycket om dig. Ju mindre känsliga data som finns i tredjepartssystem, desto mindre finns det att förlora när ett av dem fallerar.