افشای اطلاعات 8.8 میلیون نفر در سامانه ثبت احوال دانمارک
به گزارش کارگروه حملات سایبری سایبربان؛ دولت دانمارک اعلام کرد که در حال بررسی یک مورد نشت داده و تحت تأثیر قرار گرفتن حدود ۸.۸ میلیون نفر است؛ این اتفاق پس از آن رخ داد که کاربران غیرمجاز به سامانه ملی ثبت احوال این کشور دسترسی پیدا کردند.
عاملان این نفوذ با سوءاستفاده از دسترسی قانونی یک شرکت داخلی به سامانه مرکزی ثبت اطلاعات اشخاص (CPR) دانمارک، به اطلاعاتی شامل نام، نشانی و شمارههای تأمین اجتماعی (CPR) دسترسی غیرمجاز پیدا کردند.
این سامانه در مجموع حاوی اطلاعات حدود ۱۱ میلیون نفر است که شامل ساکنان فعلی، افرادی که به خارج از کشور مهاجرت کردهاند و همچنین افراد فوتشده میشود. جمعیت فعلی دانمارک کمی بیش از 6 میلیون نفر است.
کریستینا اگلوند (Christina Egelund)، وزیر تحقیقات، آموزش و دیجیتالیسازی دانمارک، در بیانیهای گفت:
«این حادثهای بسیار جدی است. دستور بازنگری امنیتی گستردهای برای این سامانه صادر شده و خط ویژه امنیت دیجیتال کشور در روزهای آتی ساعات کاری خود را افزایش داده و از ساعت ۸ صبح تا نیمهشب فعال خواهد بود.»
مقامات دانمارکی اعلام کردند که طبق بررسیهای انجامشده، این نفوذ در ماه سپتامبر امسال رخ داده است؛ با این حال، آنها درباره هویت احتمالی عاملان این اقدام اظهار نظری نکردند.
سازمان حفاظت از دادههای دانمارک نیز عنوان کرد که به تازگی از این نفوذ مطلع شده و ماهیت آن را شامل تعداد بسیار زیادی جستجوی خودکار در سامانه با هدف شناسایی شمارههای معتبر تأمین اجتماعی توصیف کرد؛ این شمارههای ۱۰ رقمی که با تاریخ تولد فرد آغاز میشوند، در دانمارک برای امور درمانی، بانکی و خدمات دولتی مورد استفاده قرار میگیرند. از آنجا که شمارههای تأمین اجتماعی برای تمام طول عمر فرد صادر میشوند، نگرانیهایی وجود دارد مبنی بر اینکه خطرات ناشی از این نفوذ برای افراد آسیبدیده ممکن است پیامدهای بلندمدتی داشته باشد.
موارد مشابهی از نفوذ به پایگاههای داده ملی و سرقت اطلاعات در مقیاس کل جمعیت، پیشتر در کشورهایی نظیر آرژانتین (۲۰۲۱)، ترکیه (۲۰۱۶)، هند (۲۰۱۸) و سایر نقاط جهان از جمله سرزمینهای اشغالی (2006) گزارش شده است.
درِی آقا (Dray Agha)، مدیر ارشد عملیاتهای امنیتی در شرکت امنیت سایبری هانترس (Huntress)، اظهار داشت:
«این حادثه نشاندهنده ریسک ذاتی پایگاههای داده ملیِ بهشدت متمرکز است؛ بهویژه زمانی که به شرکتهای خصوصی اجازه دسترسی مستقیم به سوابق حساس داده میشود. بهخطر افتادن حساب کاربریِ تنها یکی از تأمینکنندگان میتواند تدابیر امنیتی اصلی یک سازمان را دور بزند و یک ارتباط مجاز را به عاملی برای افشای گسترده دادهها تبدیل کند.»
نیتن دیویس-وب (Nathan Davies-Webb)، مشاور ارشد شرکت مهندسی امنیت آکیومن سایبر (Acumen Cyber)، توضیح داد:
«چنین سیستمهای متمرکزی باید از بالاترین سطح اهمیت برخوردار باشند. در مجموع، مشاهدهی شفافیت کنونی، بهویژه افزایش ساعات پاسخگویی خط ویژه امنیت دیجیتال، بسیار مثبت است. این اقدامات نشان میدهد که برنامههای واکنش به حوادث تدوین شده و در حال اجرا هستند.»
این حادثه، مهمترین رویدادی است که از سال ۲۰۱۵ تاکنون سیستم شمارههای تأمین اجتماعی را تحت تأثیر قرار داده است؛ در آن سال، دو لوح فشرده (CD) حاوی اطلاعات تأمین اجتماعی بیش از 5 میلیون نفر، بهاشتباه به مرکز درخواست ویزای چین در کپنهاگ تحویل داده شده بود. در آن زمان، مقامات اعلام کردند که هیچ مدرکی مبنی بر کپیبرداری یا نشت این دادهها وجود ندارد.