رفتن به محتوای اصلی
کوهستان
حریم خصوصی داده‌هاسامانه ثبت احوال دانمارک· 5 دقیقه مطالعه· در فناوری

نشت اطلاعات ثبت احوال دانمارک؛ افشای اطلاعات ۸٫۸ میلیون شهروند زیر ذره‌بین تحقیقات

نفوذگران با سوءاستفاده از دسترسی مجاز یک شرکت خصوصی به پایگاه داده دولتی، به نام‌ها، نشانی‌ها و شماره‌های ملی شهروندان دانمارک دست یافتند. این رخنه حدود ۸۰ درصد از داده‌های این سامانه، از جمله اطلاعات ساکنان فعلی، مهاجران و درگذشتگان را فاش کرده است.

به قلم کیان راد

عصر دوم اکتبر، یکی از کارشناسان ناظر بر سامانه ثبت احوال مرکزی دانمارک متوجه حجم غیرعادی جست‌وجوهای خودکار در سیستم شد. تا پایان تعطیلات آخر هفته، ابعاد واقعی این اختلال آشکار شد: نفوذگران ناشناس موفق شده بودند اسامی، نشانی‌ها و کدهای ملی حدود ۸٫۸ میلیون نفر را استخراج کنند.[1][2]

این رخداد به قلب زیرساخت دیجیتال دانمارک ضربه زده و حدود ۸۰ درصد از کل ۱۱ میلیون رکورد موجود در این پایگاه داده ملی را در معرض افشا قرار داده است. از آنجا که این سامانه سوابق تاریخی را نیز نگه می‌دارد، اطلاعات لو رفته علاوه بر ساکنان فعلی، شامل شهروندان مهاجرت‌کرده و افراد فوت‌شده نیز می‌شود.[1][3]

جمعیت کنونی دانمارک اندکی بیش از ۶ میلیون نفر است؛ به این معنی که این رخنه تقریباً تمامی شهروندان زنده‌ای را که پیش‌تر رسماً انصراف خود از اشتراک‌گذاری عمومی داده‌ها را ثبت نکرده بودند، در بر می‌گیرد. البته مهاجمان مستقیماً به سرورهای دولتی نفوذ نکرده‌اند، بلکه با سوءاستفاده از دسترسی یک بخش ثالث مورد اعتماد، دیواره‌های دفاعی حاکمیتی را دور زده‌اند.[2][3]

طبق اعلام وزارت پژوهش، آموزش و دیجیتالی‌سازی دانمارک، عاملان این اقدام از دسترسی‌های معتبر و قانونی یک شرکت خصوصی دانمارکی سوءاستفاده کرده‌اند؛ شرکتی که نامش هنوز فاش نشده است. طبق قوانین دانمارک، نهادهای خصوصی در صورت اثبات نیاز تجاری موجه، حق دارند برای احراز هویت مشتریان از این پایگاه داده استعلام بگیرند.[1][3]

این دسترسی غیرمجاز در طول ماه سپتامبر ۲۰۲۶ حدود ده روز پیاپی فعال بوده تا اینکه در نهایت تیم فنی به حجم غیرعادی درخواست‌ها مشکوک شد. گزارش‌ها حاکی از آن است که نفوذگران با ارسال درخواست‌های خودکار و مکرر برای آزمودن شماره‌های ملی معتبر، اطلاعات هویتی متصل به هر شماره کشف‌شده را دریافت و ذخیره می‌کردند.[2][4]

این رخنه اطلاعات نزدیک به ۸۰ درصد از افراد ثبت‌شده در سامانه ملی احوال دانمارک را فاش کرده است.

تحقیقات پیرامون نقض امنیتی شرکت واسطه

دولت بی‌درنگ دسترسی این شرکت به پایگاه داده را قطع و مراتب را به نهاد ناظر بر حفاظت از داده‌های دانمارک (Datatilsynet) گزارش داد. پلیس نیز تحقیقات رسمی درباره این نفوذ را آغاز کرده است، هرچند مقام‌ها تاکنون هویت مظنونان یا سازوکار نفوذ اولیه به سامانه‌های شرکت خصوصی را علنی نکرده‌اند.[1][5]

کریستینا اگلوند، وزیر دیجیتالی‌سازی، در تاریخ پنجم اکتبر رسماً درباره این رخنه سخن گفت و اعلام کرد گزارش موضوع را به کمیسیون کسب‌وکار و دیجیتالی‌سازی پارلمان ارائه داده است. او تصریح کرد که دولت این رخداد را نقصی جدی و اساسی در چارچوب اشتراک‌گذاری داده‌ها قلمداد می‌کند.[3][5]

اگلوند در بیانیه‌ای پس از انتشار این خبر تأکید کرد: «این یک ماجرای فوق‌العاده جدی است. ما همراه با تمامی نهادهای مسئول در حال بررسی دقیق و ترسیم ابعاد کامل این حادثه هستیم.»[3][5]

وزیر دیجیتالی‌سازی همچنین از تغییرات فوری در فرایندهای اجرایی به‌منظور پیشگیری از حوادث مشابه هم‌زمان با تداوم تحقیقات خبر داد: «ما اقداماتی فوری برای ارتقای امنیت سامانه سی‌پی‌آر آغاز کرده‌ایم و علاوه بر آن دستور داده‌ام کل این سامانه تحت بازنگری جامع امنیتی قرار گیرد.»[3][5]

بررسی‌های وزارتخانه حاکی از آن است که مهاجمان از حدود مجاز دسترسی‌های تعیین‌شده برای شرکت‌های خصوصی فراتر نرفته‌اند. در نتیجه، اطلاعات افرادی که قبلاً درخواست حفاظت ویژه از نام و نشانی خود را ثبت کرده بودند، در این مجموعه لو رفته قرار ندارد.[1][4]

شناسه‌ای برای تمام عمر

شماره سی‌پی‌آر یک شناسه ده‌رقمی است که به هر تبعه و ساکن دانمارک تعلق می‌گیرد و معمولاً از ترکیب تاریخ تولد به همراه چهار رقم پایانی اختصاصی ساخته می‌شود. این شماره به‌مثابه کلید سراسری جامعه دانمارک عمل می‌کند و شخص را به پرونده‌های مالیاتی، سوابق درمان و حساب‌های بانکی‌اش متصل می‌سازد.[1][2]

دسترسی غیرمجاز حدود ده روز پیاپی ادامه داشت تا اینکه مسئولان سامانه متوجه رفتار غیرعادی شدند.

هرچند داشتن شماره سی‌پی‌آر به‌تنهایی اجازه انجام تراکنش‌های وابسته به سیستم تأیید دو مرحله‌ای ملی (MitID) را صادر نمی‌کند، اما ابزاری کارآمد برای مهندسی اجتماعی و فریب‌های هدفمند فراهم می‌آورد. کلاهبرداران با در اختیار داشتن نشانی دقیق و شماره ملی افراد، می‌توانند تماس‌ها و پیام‌های جعلی بسیار متقاعدکننده‌ای در قالب ماموران دولتی یا کارمندان بانک طراحی کنند.[2][4]

دولت برای مدیریت تبعات اولیه، ساعات کاری خط تماس پشتیبانی امنیت دیجیتال را افزایش داده و آن را از ساعت هشت صبح تا نیمه‌شب فعال نگه داشته است. مقامات به شهروندان هشدار داده‌اند که هوشیار باشند و تحت هیچ شرایطی رمزهای عبور یا کدهای تأیید مرحله دوم را تلفنی اعلام نکنند.[1][5]

وزارتخانه صراحتاً اعلام کرده شهروندان نباید تنها به‌خاطر اینکه فرد پشت خط اطلاعات دقیق هویتی‌شان را می‌خواند به او اعتماد کنند. حتی اگر تماس‌گیرنده نام، آدرس فیزیکی و شماره کامل ملی را بداند، نهادهای رسمی هرگز پشت تلفن اطلاعات ورود و محرمانه درخواست نخواهند کرد.[1][3]

آسیب‌پذیری‌های زنجیره تأمین

این رخنه امنیتی، ضعف ساختاری پایگاه‌های داده متمرکز ملی را که به شرکای بخش خصوصی دسترسی مستقیم می‌دهند برجسته ساخت. هنگامی که حساب کاربری یک پیمانکار به خطر بیفتد، سپرهای امنیتی داخلی دولت عملاً بی‌اثر می‌شوند و یک مجرای قانونی به دروازه خروج حجم انبوهی از داده‌ها تبدیل می‌گردد.[1][4]

کارشناسان امنیت سایبری یادآور می‌شوند که این شیوه نفوذ—یعنی سوءاستفاده از رابط برنامه‌نویسی نرم‌افزار (API) با هویت قانونی به جای شکستن فایروال‌ها—به یکی از متداول‌ترین روش‌ها برای سرقت گسترده اطلاعات تبدیل شده است. نفوذگران صرفاً با جعل هویت شرکت معتمد وارد شدند و داده‌ها را دقیقاً از همان مسیری که طراحی شده بود فراخوانی کردند.[2][5]

طرح گرافیکی: مقامات از شهروندان خواسته‌اند در برابر تماس‌های جعلی و مهندسی اجتماعی با اتکا به داده‌های سرقت‌شده هوشیار باشند.

این رخداد بزرگ‌ترین افشای اطلاعات در سامانه ثبت احوال دانمارک از سال ۲۰۱۵ تاکنون است؛ سالی که لوح‌های فشرده فاقد رمزنگاری حاوی مشخصات ۵ میلیون شهروند اشتباهاً به یک مرکز خدمات ویزای خارجی ارسال شد. در آن مورد، مراجع امنیتی تایید کردند که دیسک‌ها پیش از کپی‌برداری یا سوءاستفاده بازیابی شده بودند.[1][2]

اما این بار، اطلاعات به طور قطعی از سرورها خارج شده است؛ اگرچه هنوز مشخص نیست هدف مهاجمان فروش پایگاه داده در تالارهای گفتگوی جرایم سایبری است یا قصد سوءاستفاده مستقیم دارند. مرجع حفاظت از داده‌های دانمارک هم‌اکنون در حال ارزیابی نحوه نگهداری داده‌ها توسط این شرکت خصوصی است.[3][5]

بررسی‌های این نهاد احتمالاً روی این نکته متمرکز خواهد بود که آیا شرکت مذکور تمهیدات پیشگیرانه‌ای چون محدودسازی شمار تراکنش‌ها (Rate Limiting) یا شناسایی الگوهای نامتعارف را پیاده‌سازی کرده بود یا خیر. تحت قوانین حفاظت از داده‌های عمومی اتحادیه اروپا (GDPR)، چنانچه تقصیر شرکت در حفظ امنیت مشخص شود، با جریمه‌های سنگینی روبرو خواهد شد.[1][4]

در حال حاضر تمرکز اصلی روی ایمن‌سازی سامانه و ردیابی ردپاهای دیجیتالی به‌جامانده از این درخواست‌های خودکار است. تا پایان تحقیقات پلیس، جزئیات فنی چگونگی نفوذ اولیه به سامانه‌های شرکت خصوصی دور از انظار عمومی باقی خواهد ماند.[3][5]

نکات کلیدی

  • هکرها نام، نشانی و کد ملی ۸٫۸ میلیون نفر را از سامانه ثبت احوال مرکزی دانمارک استخراج کردند.
  • مهاجمان با دسترسی غیرمجاز به حساب یک شرکت خصوصی دانمارکی که مجوز رسمی اتصال داشت، لایه‌های امنیتی دولت را دور زدند.
  • اطلاعات افشاشده شامل ساکنان کنونی، مهاجران و متوفیان بوده و تقریباً ۸۰ درصد از کل داده‌های سامانه را شامل می‌شود.
  • کریستینا اگلوند، وزیر دیجیتالی‌سازی، دستور بررسی همه‌جانبه امنیتی را صادر کرد و از مردم خواست مراقب کلاهبرداری‌های هدفمند باشند.

آنچه نمی‌دانیم

  • هویت واقعی هکرها و انگیزه اصلی آن‌ها از بیرون کشیدن داده‌های جمعیتی هنوز نامشخص است.
  • مقامات هنوز هویت شرکت خصوصی دانمارکی را که سامانه‌اش برای نفوذ مورد استفاده قرار گرفته فاش نکرده‌اند.
  • هنوز به طور دقیق مشخص نیست نفوذگران چگونه به شبکه داخلی شرکت خصوصی رخنه کرده و دسترسی‌های مجاز آن را ربوده‌اند.

روند رویداد

  1. سپتامبر ۲۰۲۶

    افراد غیرمجاز استفاده از دسترسی قانونی یک شرکت خصوصی برای جست‌وجو در سامانه ثبت احوال را آغاز می‌کنند.

  2. ۲ اکتبر ۲۰۲۶

    یکی از متصدیان سامانه سی‌پی‌آر متوجه فعالیت‌های خودکار و نامتعارف در سیستم می‌شود.

  3. ۴ اکتبر ۲۰۲۶

    مدیریت سامانه ابعاد این رخنه را تعیین کرده و موضوع را به مرجع حفاظت از داده‌های دانمارک اطلاع می‌دهد.

  4. ۵ اکتبر ۲۰۲۶

    وزارت پژوهش، آموزش و دیجیتالی‌سازی ماجرا را علنی کرده و آغاز تحقیقات پلیس را تأیید می‌کند.

مراجع دولتی 40%کارشناسان امنیت سایبری 35%مدافعان حریم خصوصی 25%
مراجع دولتی
مقامات رسمی تأکید دارند که این رخنه ناشی از کاستی امنیتی در یک شرکت واسطه بوده و نقصی متوجه هسته اصلی سامانه ثبت احوال کشور نیست.
کارشناسان امنیت سایبری
تحلیل‌گران امنیتی این رخداد را نمونه‌ای کلاسیک از آسیب‌پذیری زنجیره تأمین در سامانه‌های متمرکز داده می‌دانند.
مدافعان حریم خصوصی
حامیان حقوق داده‌ها درباره خطرات پایدار افشای شناسه‌های غیرقابل‌تغییر در سطح کل جمعیت کشور هشدار می‌دهند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • شرکت خصوصی ناشناسی که حساب دسترسی آن هدف نفوذ قرار گرفت
  • نهادهای مالی و بانک‌هایی که برای احراز هویت مشتریان به شماره سی‌پی‌آر متکی هستند

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

مراجع دولتی 40%کارشناسان امنیت سایبری 35%مدافعان حریم خصوصی 25%
  1. [1]The Recordمدافعان حریم خصوصی

    Data breach at Denmark's national population register exposes 8.8 million people

    مطالعه در The Record →
  2. [2]BleepingComputerکارشناسان امنیت سایبری

    Denmark population registry data breach affects 8.8 million people

    مطالعه در BleepingComputer →
  3. [3]The Hacker Newsمراجع دولتی

    Denmark Says Attackers Accessed CPR Data for 8.8 Million People via Company Account

    مطالعه در The Hacker News →
  4. [4]SecurityOnlineکارشناسان امنیت سایبری

    Denmark CPR Data Breach Exposes CPR Numbers of 8.8 Million People

    مطالعه در SecurityOnline →
  5. [5]GBHackersمراجع دولتی

    Denmark Confirms Major Security Incident Exposing 8.8 Million Citizen Records

    مطالعه در GBHackers →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.