Các bên không được ủy quyền đã truy cập vào tên, địa chỉ và số định danh cá nhân của khoảng 8,8 triệu người, bao gồm cả những người đang sống và đã khuất, trong sổ đăng ký dân cư quốc gia của Đan Mạch, Bộ Số hóa nước này cho biết vào ngày 5 tháng 10.
Những kẻ tấn công đã sử dụng quyền truy cập hợp pháp của một công ty tư nhân Đan Mạch để tra cứu các hồ sơ trong Hệ thống Đăng ký Cá nhân Trung tâm (CPR). Bộ đã khuyến cáo người dân tuyệt đối không cung cấp mật khẩu hoặc các thông tin bí mật khác cho bất kỳ ai gọi điện hoặc gửi email, ngay cả khi người đó có vẻ như biết rõ các thông tin chi tiết này.
Cơ quan quản lý sổ đăng ký đã chặn quyền truy cập của công ty nói trên và báo cáo vụ việc cho Datatilsynet, cơ quan bảo vệ dữ liệu của Đan Mạch. Cảnh sát hiện đang tiến hành điều tra.
Một số lượng lớn các cuộc tra cứu tự động đã được thực hiện trong sổ đăng ký nhằm xác định các số định danh cá nhân hợp lệ, thường được gọi là số CPR, Datatilsynet cho biết trong một thông báo ngày 5 tháng 10. Thông tin này dựa trên thông báo mà cơ quan nhận được từ bên quản lý sổ đăng ký một ngày trước đó. Hiện cơ quan này vẫn chưa đánh giá xong vụ việc và mô tả các con số này là "bị nghi ngờ đã bị thu thập".
Việc truy cập trái phép kéo dài khoảng 10 ngày trong tháng 9 thông qua một công ty nhỏ của Đan Mạch, theo bà Christina Egelund, Bộ trưởng chịu trách nhiệm về số hóa, người đã trao đổi với hãng tin Ritzau. Một nhân viên quản lý sổ đăng ký đã phát hiện hoạt động bất thường vào thứ Sáu, ngày 2 tháng 10. Trong suốt cuối tuần đó, cơ quan quản lý đã xác định được có bao nhiêu hồ sơ người dân bị ảnh hưởng.
Các tuyên bố chính thức vẫn để ngỏ ba câu hỏi: làm thế nào các bên không được ủy quyền có thể xâm nhập vào hệ thống của công ty, liệu chúng có giữ lại hoặc sử dụng dữ liệu hay không, và chúng là ai.
Ai bị ảnh hưởng?
Con số 8,8 triệu là số liệu do Bộ đưa ra và chưa phải là con số cuối cùng. Nó bao gồm những người đã đăng ký: cư dân đang sinh sống, những người đã chuyển ra nước ngoài, người đã khuất và những người khác. Sổ đăng ký này lưu trữ thông tin của tổng cộng khoảng 11 triệu người, điều đó có nghĩa là vụ truy cập này bao phủ khoảng 4 trên 5 người trong danh sách.
Kể từ năm 1968, sổ đăng ký đã ghi lại thông tin của tất cả những ai đang hoặc từng sống tại Đan Mạch. Dân số Đan Mạch chỉ dưới 6 triệu người vào đầu năm 2025, theo Cơ quan Thống kê Đan Mạch.
Bộ Số hóa cho biết quyền truy cập chỉ nằm trong phạm vi dữ liệu mà các công ty tư nhân được phép nhận, và không bao gồm tên cũng như địa chỉ của những người đã đăng ký chế độ bảo vệ tên và địa chỉ. Trong hầu hết các trường hợp, trạng thái này ngăn chặn việc sổ đăng ký tiết lộ tên và địa chỉ của một cá nhân cho các công ty hoặc cá nhân tư nhân.
Thông báo của Bộ không nêu rõ liệu số CPR của những người được bảo vệ này có bị tiếp cận hay không, hoặc liệu từng cá nhân có được thông báo riêng rằng họ nằm trong số 8,8 triệu người bị ảnh hưởng hay không.
Người có số CPR nên làm gì?
Bộ hướng dẫn người dân truy cập trang web tư vấn sikkerdigital.dk, nơi liệt kê bốn bước để phòng tránh lừa đảo:
- Cảnh giác cao độ với các tin nhắn văn bản, cuộc gọi và email bất thường mà người gửi có sử dụng các thông tin chi tiết về bạn.
- Không nhấp vào các liên kết trong tin nhắn lạ. Hãy tự truy cập vào trang web chính thức hoặc gọi vào số điện thoại chính của người gửi để kiểm tra.
- Tuyệt đối không chia sẻ chi tiết MitID, mã xác thực một lần, mật khẩu hoặc thông tin thẻ ngân hàng.
- Thiết lập cảnh báo tín dụng (credit warning) trên trang borger.dk.
Đường dây nóng về an ninh kỹ thuật số (Cyberhotline for digital security), một dịch vụ hỗ trợ của chính phủ qua số +45 33 37 00 37, có thể hỗ trợ thực hiện các bước này. Thời gian hoạt động của đường dây nóng sẽ được kéo dài từ 8 giờ sáng đến nửa đêm trong những ngày sau thông báo.
Cảnh báo tín dụng là một đánh dấu trong hệ thống CPR cho thấy chủ sở hữu muốn các công ty được cảnh báo khi có yêu cầu vay vốn hoặc cấp tín dụng dưới tên của họ. Nó hoạt động như một tín hiệu. Các công ty chấp nhận nhận tín hiệu này được yêu cầu phải kiểm tra danh tính kỹ lưỡng hơn trước khi cho vay, theo thông tin từ borger.dk.
Dấu hiệu cảnh báo mới sẽ được ghi nhận ngay lập tức nhưng có thể mất vài ngày để cập nhật đến hệ thống của các công ty. Bất kỳ ai từ 15 tuổi trở lên đều có thể thiết lập cảnh báo này, và nó có thể khiến các đơn xin vay vốn của chủ sở hữu khó được phê duyệt hơn cho đến khi dấu hiệu này được gỡ bỏ.
Số CPR giúp định danh một cá nhân nhưng không được sử dụng làm bằng chứng nhận dạng duy nhất, theo hướng dẫn chính thức của cơ quan quản lý sổ đăng ký.
Cách các công ty truy cập vào sổ đăng ký
Theo văn bản năm 2023 của Đạo luật CPR Đan Mạch, các công ty có thể được cung cấp dữ liệu sổ đăng ký về những người mà họ đã xác định danh tính từ trước. Chỉ riêng số CPR là đủ để xác định một người cho mục đích đó.
Dữ liệu họ có thể nhận được bao gồm tên và địa chỉ hiện tại (trừ khi được bảo vệ) và các chi tiết như việc qua đời, chuyển ra nước ngoài hoặc cảnh báo tín dụng. Bản thân số CPR không nằm trong danh sách được cung cấp thêm này.
Một số CPR có 10 chữ số: 6 chữ số cho ngày sinh và 4 chữ số sê-ri, trong đó chữ số cuối cùng là số chẵn đối với nữ và số lẻ đối với nam.
Theo tính toán, định dạng đó cho phép tối đa 10.000 số khả thi cho mỗi ngày sinh. Thông báo của Datatilsynet cho biết các cuộc tra cứu đã được thực hiện để xác định các số hợp lệ, nhưng cả cơ quan này lẫn Bộ đều không cho biết liệu những kẻ tấn công có thực hiện tra cứu theo phương pháp thử sai tất cả các khả năng đó hay không.
Hướng dẫn của sổ đăng ký nêu rõ các công ty chỉ có thể lấy dữ liệu của những người mà họ đã có giao dịch, chẳng hạn như khách hàng hoặc nhân viên. Các tuyên bố chính thức không giải thích làm thế nào mà quyền truy cập của một công ty theo các quy tắc đó lại có thể bao trùm tới khoảng 4 trên 5 người trong sổ đăng ký.
Theo đạo luật, Bộ chịu trách nhiệm về sổ đăng ký sẽ quy định các điều khoản cho việc truy cập của công ty, bao gồm cả các biện pháp an ninh.
Bà Egelund nói với Ritzau rằng các biện pháp bảo vệ xung quanh loại quyền truy cập này đã không đủ vững chắc, và thừa nhận rằng các chuông báo động đáng lẽ phải vang lên sớm hơn khi hoạt động này kéo dài trong nhiều ngày.
Điều gì xảy ra tiếp theo?
Bộ đã bắt đầu các biện pháp để ngăn chặn sự việc tái diễn, dù chi tiết không được nêu rõ trong thông báo, và Bộ trưởng đã yêu cầu một cuộc rà soát an ninh toàn diện đối với hệ thống sổ đăng ký.
Datatilsynet đang kiểm tra những gì đã xảy ra, cách thức sự việc diễn ra và ai là người chịu trách nhiệm quản lý dữ liệu cá nhân.
Bà Egelund cho biết còn quá sớm để nói liệu người dân có cần số CPR mới hay không. Đạo luật hiện hành đã cho phép cấp số mới trong các trường hợp đặc biệt khi số của một cá nhân bị lạm dụng.