نشت اطلاعات ثبت احوال دانمارک؛ افشای اطلاعات ۸٫۸ میلیون شهروند زیر ذرهبین تحقیقات
نفوذگران با سوءاستفاده از دسترسی مجاز یک شرکت خصوصی به پایگاه داده دولتی، به نامها، نشانیها و شمارههای ملی شهروندان دانمارک دست یافتند. این رخنه حدود ۸۰ درصد از دادههای این سامانه، از جمله اطلاعات ساکنان فعلی، مهاجران و درگذشتگان را فاش کرده است.
به قلم کیان راد
این خبر را به اشتراک بگذارید
عصر دوم اکتبر، یکی از کارشناسان ناظر بر سامانه ثبت احوال مرکزی دانمارک متوجه حجم غیرعادی جستوجوهای خودکار در سیستم شد. تا پایان تعطیلات آخر هفته، ابعاد واقعی این اختلال آشکار شد: نفوذگران ناشناس موفق شده بودند اسامی، نشانیها و کدهای ملی حدود ۸٫۸ میلیون نفر را استخراج کنند.[1][2]
این رخداد به قلب زیرساخت دیجیتال دانمارک ضربه زده و حدود ۸۰ درصد از کل ۱۱ میلیون رکورد موجود در این پایگاه داده ملی را در معرض افشا قرار داده است. از آنجا که این سامانه سوابق تاریخی را نیز نگه میدارد، اطلاعات لو رفته علاوه بر ساکنان فعلی، شامل شهروندان مهاجرتکرده و افراد فوتشده نیز میشود.[1][3]
جمعیت کنونی دانمارک اندکی بیش از ۶ میلیون نفر است؛ به این معنی که این رخنه تقریباً تمامی شهروندان زندهای را که پیشتر رسماً انصراف خود از اشتراکگذاری عمومی دادهها را ثبت نکرده بودند، در بر میگیرد. البته مهاجمان مستقیماً به سرورهای دولتی نفوذ نکردهاند، بلکه با سوءاستفاده از دسترسی یک بخش ثالث مورد اعتماد، دیوارههای دفاعی حاکمیتی را دور زدهاند.[2][3]
طبق اعلام وزارت پژوهش، آموزش و دیجیتالیسازی دانمارک، عاملان این اقدام از دسترسیهای معتبر و قانونی یک شرکت خصوصی دانمارکی سوءاستفاده کردهاند؛ شرکتی که نامش هنوز فاش نشده است. طبق قوانین دانمارک، نهادهای خصوصی در صورت اثبات نیاز تجاری موجه، حق دارند برای احراز هویت مشتریان از این پایگاه داده استعلام بگیرند.[1][3]
این دسترسی غیرمجاز در طول ماه سپتامبر ۲۰۲۶ حدود ده روز پیاپی فعال بوده تا اینکه در نهایت تیم فنی به حجم غیرعادی درخواستها مشکوک شد. گزارشها حاکی از آن است که نفوذگران با ارسال درخواستهای خودکار و مکرر برای آزمودن شمارههای ملی معتبر، اطلاعات هویتی متصل به هر شماره کشفشده را دریافت و ذخیره میکردند.[2][4]
تحقیقات پیرامون نقض امنیتی شرکت واسطه
دولت بیدرنگ دسترسی این شرکت به پایگاه داده را قطع و مراتب را به نهاد ناظر بر حفاظت از دادههای دانمارک (Datatilsynet) گزارش داد. پلیس نیز تحقیقات رسمی درباره این نفوذ را آغاز کرده است، هرچند مقامها تاکنون هویت مظنونان یا سازوکار نفوذ اولیه به سامانههای شرکت خصوصی را علنی نکردهاند.[1][5]
کریستینا اگلوند، وزیر دیجیتالیسازی، در تاریخ پنجم اکتبر رسماً درباره این رخنه سخن گفت و اعلام کرد گزارش موضوع را به کمیسیون کسبوکار و دیجیتالیسازی پارلمان ارائه داده است. او تصریح کرد که دولت این رخداد را نقصی جدی و اساسی در چارچوب اشتراکگذاری دادهها قلمداد میکند.[3][5]
اگلوند در بیانیهای پس از انتشار این خبر تأکید کرد: «این یک ماجرای فوقالعاده جدی است. ما همراه با تمامی نهادهای مسئول در حال بررسی دقیق و ترسیم ابعاد کامل این حادثه هستیم.»[3][5]
وزیر دیجیتالیسازی همچنین از تغییرات فوری در فرایندهای اجرایی بهمنظور پیشگیری از حوادث مشابه همزمان با تداوم تحقیقات خبر داد: «ما اقداماتی فوری برای ارتقای امنیت سامانه سیپیآر آغاز کردهایم و علاوه بر آن دستور دادهام کل این سامانه تحت بازنگری جامع امنیتی قرار گیرد.»[3][5]
بررسیهای وزارتخانه حاکی از آن است که مهاجمان از حدود مجاز دسترسیهای تعیینشده برای شرکتهای خصوصی فراتر نرفتهاند. در نتیجه، اطلاعات افرادی که قبلاً درخواست حفاظت ویژه از نام و نشانی خود را ثبت کرده بودند، در این مجموعه لو رفته قرار ندارد.[1][4]
شناسهای برای تمام عمر
شماره سیپیآر یک شناسه دهرقمی است که به هر تبعه و ساکن دانمارک تعلق میگیرد و معمولاً از ترکیب تاریخ تولد به همراه چهار رقم پایانی اختصاصی ساخته میشود. این شماره بهمثابه کلید سراسری جامعه دانمارک عمل میکند و شخص را به پروندههای مالیاتی، سوابق درمان و حسابهای بانکیاش متصل میسازد.[1][2]
هرچند داشتن شماره سیپیآر بهتنهایی اجازه انجام تراکنشهای وابسته به سیستم تأیید دو مرحلهای ملی (MitID) را صادر نمیکند، اما ابزاری کارآمد برای مهندسی اجتماعی و فریبهای هدفمند فراهم میآورد. کلاهبرداران با در اختیار داشتن نشانی دقیق و شماره ملی افراد، میتوانند تماسها و پیامهای جعلی بسیار متقاعدکنندهای در قالب ماموران دولتی یا کارمندان بانک طراحی کنند.[2][4]
دولت برای مدیریت تبعات اولیه، ساعات کاری خط تماس پشتیبانی امنیت دیجیتال را افزایش داده و آن را از ساعت هشت صبح تا نیمهشب فعال نگه داشته است. مقامات به شهروندان هشدار دادهاند که هوشیار باشند و تحت هیچ شرایطی رمزهای عبور یا کدهای تأیید مرحله دوم را تلفنی اعلام نکنند.[1][5]
وزارتخانه صراحتاً اعلام کرده شهروندان نباید تنها بهخاطر اینکه فرد پشت خط اطلاعات دقیق هویتیشان را میخواند به او اعتماد کنند. حتی اگر تماسگیرنده نام، آدرس فیزیکی و شماره کامل ملی را بداند، نهادهای رسمی هرگز پشت تلفن اطلاعات ورود و محرمانه درخواست نخواهند کرد.[1][3]
آسیبپذیریهای زنجیره تأمین
این رخنه امنیتی، ضعف ساختاری پایگاههای داده متمرکز ملی را که به شرکای بخش خصوصی دسترسی مستقیم میدهند برجسته ساخت. هنگامی که حساب کاربری یک پیمانکار به خطر بیفتد، سپرهای امنیتی داخلی دولت عملاً بیاثر میشوند و یک مجرای قانونی به دروازه خروج حجم انبوهی از دادهها تبدیل میگردد.[1][4]
کارشناسان امنیت سایبری یادآور میشوند که این شیوه نفوذ—یعنی سوءاستفاده از رابط برنامهنویسی نرمافزار (API) با هویت قانونی به جای شکستن فایروالها—به یکی از متداولترین روشها برای سرقت گسترده اطلاعات تبدیل شده است. نفوذگران صرفاً با جعل هویت شرکت معتمد وارد شدند و دادهها را دقیقاً از همان مسیری که طراحی شده بود فراخوانی کردند.[2][5]
این رخداد بزرگترین افشای اطلاعات در سامانه ثبت احوال دانمارک از سال ۲۰۱۵ تاکنون است؛ سالی که لوحهای فشرده فاقد رمزنگاری حاوی مشخصات ۵ میلیون شهروند اشتباهاً به یک مرکز خدمات ویزای خارجی ارسال شد. در آن مورد، مراجع امنیتی تایید کردند که دیسکها پیش از کپیبرداری یا سوءاستفاده بازیابی شده بودند.[1][2]
اما این بار، اطلاعات به طور قطعی از سرورها خارج شده است؛ اگرچه هنوز مشخص نیست هدف مهاجمان فروش پایگاه داده در تالارهای گفتگوی جرایم سایبری است یا قصد سوءاستفاده مستقیم دارند. مرجع حفاظت از دادههای دانمارک هماکنون در حال ارزیابی نحوه نگهداری دادهها توسط این شرکت خصوصی است.[3][5]
بررسیهای این نهاد احتمالاً روی این نکته متمرکز خواهد بود که آیا شرکت مذکور تمهیدات پیشگیرانهای چون محدودسازی شمار تراکنشها (Rate Limiting) یا شناسایی الگوهای نامتعارف را پیادهسازی کرده بود یا خیر. تحت قوانین حفاظت از دادههای عمومی اتحادیه اروپا (GDPR)، چنانچه تقصیر شرکت در حفظ امنیت مشخص شود، با جریمههای سنگینی روبرو خواهد شد.[1][4]
نکات کلیدی
- هکرها نام، نشانی و کد ملی ۸٫۸ میلیون نفر را از سامانه ثبت احوال مرکزی دانمارک استخراج کردند.
- مهاجمان با دسترسی غیرمجاز به حساب یک شرکت خصوصی دانمارکی که مجوز رسمی اتصال داشت، لایههای امنیتی دولت را دور زدند.
- اطلاعات افشاشده شامل ساکنان کنونی، مهاجران و متوفیان بوده و تقریباً ۸۰ درصد از کل دادههای سامانه را شامل میشود.
- کریستینا اگلوند، وزیر دیجیتالیسازی، دستور بررسی همهجانبه امنیتی را صادر کرد و از مردم خواست مراقب کلاهبرداریهای هدفمند باشند.
آنچه نمیدانیم
- هویت واقعی هکرها و انگیزه اصلی آنها از بیرون کشیدن دادههای جمعیتی هنوز نامشخص است.
- مقامات هنوز هویت شرکت خصوصی دانمارکی را که سامانهاش برای نفوذ مورد استفاده قرار گرفته فاش نکردهاند.
- هنوز به طور دقیق مشخص نیست نفوذگران چگونه به شبکه داخلی شرکت خصوصی رخنه کرده و دسترسیهای مجاز آن را ربودهاند.
روند رویداد
سپتامبر ۲۰۲۶
افراد غیرمجاز استفاده از دسترسی قانونی یک شرکت خصوصی برای جستوجو در سامانه ثبت احوال را آغاز میکنند.
۲ اکتبر ۲۰۲۶
یکی از متصدیان سامانه سیپیآر متوجه فعالیتهای خودکار و نامتعارف در سیستم میشود.
۴ اکتبر ۲۰۲۶
مدیریت سامانه ابعاد این رخنه را تعیین کرده و موضوع را به مرجع حفاظت از دادههای دانمارک اطلاع میدهد.
۵ اکتبر ۲۰۲۶
وزارت پژوهش، آموزش و دیجیتالیسازی ماجرا را علنی کرده و آغاز تحقیقات پلیس را تأیید میکند.
- مراجع دولتی
- مقامات رسمی تأکید دارند که این رخنه ناشی از کاستی امنیتی در یک شرکت واسطه بوده و نقصی متوجه هسته اصلی سامانه ثبت احوال کشور نیست.
- کارشناسان امنیت سایبری
- تحلیلگران امنیتی این رخداد را نمونهای کلاسیک از آسیبپذیری زنجیره تأمین در سامانههای متمرکز داده میدانند.
- مدافعان حریم خصوصی
- حامیان حقوق دادهها درباره خطرات پایدار افشای شناسههای غیرقابلتغییر در سطح کل جمعیت کشور هشدار میدهند.
دیدگاههایی که این گزارش پوشش نداده
- شرکت خصوصی ناشناسی که حساب دسترسی آن هدف نفوذ قرار گرفت
- نهادهای مالی و بانکهایی که برای احراز هویت مشتریان به شماره سیپیآر متکی هستند
منابع
[1]The Recordمدافعان حریم خصوصیData breach at Denmark's national population register exposes 8.8 million people
مطالعه در The Record →
[2]BleepingComputerکارشناسان امنیت سایبریDenmark population registry data breach affects 8.8 million people
مطالعه در BleepingComputer →
[3]The Hacker Newsمراجع دولتیDenmark Says Attackers Accessed CPR Data for 8.8 Million People via Company Account
مطالعه در The Hacker News →
[4]SecurityOnlineکارشناسان امنیت سایبریDenmark CPR Data Breach Exposes CPR Numbers of 8.8 Million People
مطالعه در SecurityOnline →
[5]GBHackersمراجع دولتیDenmark Confirms Major Security Incident Exposing 8.8 Million Citizen Records
مطالعه در GBHackers →
بیشتر در فناوری
مشاهده همه →جاسوسی سایبری
استرداد تبعه ایرانی از مونتهنگرو به آمریکا به اتهام حملات سایبری ۳.۴ میلیارد دلاری
2 منبع
آسیبپذیری روز صفر
هشدار بحرانی فورتینت: هکرها در حال سوءاستفاده از آسیبپذیری روز صفر در FortiMail هستند
5 منبع
امنیت شبکه
هشدار سیسکو درباره بهرهبرداری فعال هکرها از آسیبپذیری روز صفر در نرمافزار مدیریت SD-WAN
6 منبع
آسیبپذیری هسته
وردپرس یک آسیبپذیری حیاتی هسته را وصله کرد؛ هکرها در عرض چند ساعت از این نقص سوءاستفاده کردند
5 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





