TL;DR : L’essentiel
- Une fuite massive a touché le registre central d’état civil au Danemark : des assaillants ont récupéré les données de près de neuf millions de citoyens, vivants ou décédés, soit quatre dossiers sur cinq répertoriés dans le pays.
- Les pirates ont exploité l’accès autorisé d’une petite société pour tester en boucle des identifiants civils par requêtes automatisées pendant dix jours en septembre, avant qu’une anomalie technique ne déclenche une alerte interne.
- Les autorités ont coupé la connexion et invitent la population à bloquer préventivement l’ouverture de crédits bancaires à leur nom pour déjouer les tentatives d’usurpation d’identité et les démarchages frauduleux par téléphone.
Le registre CPR, fichier national d’état civil qui attribue un numéro d’identification à chaque habitant au Danemark, a subi une fuite de données exposant près de neuf millions de profils personnels. Comme l’a révélé BleepingComputer, le ministère de la Numérisation a confirmé l’incident le 5 octobre 2026. Cette base de données centralise l’identité de toute personne résidant ou ayant vécu dans le pays depuis 1968, servant de clé d’accès pour les soins de santé, les impôts ou les comptes bancaires. Le piratage concerne des citoyens actuels, des résidents expatriés et des défunts. Le volume atteint environ quatre personnes sur cinq enregistrées dans le système, dépassant largement les six millions d’habitants actuels du pays.
Pour siphonner ces informations, les assaillants ont utilisé les accès accordés légalement à une petite entreprise locale. Selon les explications de The Hacker News, ils ont lancé des programmes automatisés pour tester à la chaîne des combinaisons de numéros d’identification, construits à partir de la date de naissance. Dès qu’un numéro valide répondait, le système renvoyait automatiquement le nom officiel et l’adresse postale associée. Cette exfiltration de données s’est poursuivi en toute discrétion pendant une dizaine de jours en septembre 2026, avant qu’un employé du registre ne remarque un volume de requêtes anormalement élevé début octobre 2026.
L’administration a immédiatement coupé l’accès de l’entreprise et la police a ouvert une enquête judiciaire, secondée par l’autorité de protection des données. D’après The Register, la ministre responsable du secteur a commandé un audit complet de la sécurité du registre, tout en jugeant prématuré un remplacement général des numéros citoyens. Le gouvernement recommande logiquement la population à redoubler de prudence face aux messages piégés.
L'essentiel Cybersécurité, IA & Tech
Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.
Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.