News · Logiciel
Danemark : les données de 8,8 millions de personnes aspirées dans le registre national
Le 5 octobre 2026, le Danemark a révélé qu'un accès légitime d'entreprise avait été détourné pour aspirer noms, adresses et numéros CPR de 8,8 millions de personnes, vivantes, décédées ou émigrées. Ce qui a fuité, comment, et les risques d'hameçonnage.

Le 5 octobre 2026, le gouvernement danois a annoncé un accès non autorisé massif au registre national de population, le CPR. Des attaquants ont récupéré les noms, adresses et numéros CPR d'environ 8,8 millions de personnes, selon le communiqué officiel (ouvre ufm.dk dans un nouvel onglet). L'activité anormale a été repérée le soir du vendredi 2 octobre.
Info
Contrôle du 6 octobre 2026. Sources primaires lues : communiqué du ministère danois de l'Enseignement supérieur et de la Recherche (ufm.dk) (ouvre ufm.dk dans un nouvel onglet), complété par BleepingComputer (ouvre bleepingcomputer.com dans un nouvel onglet). Non confirmé à ce stade : le nom de l'entreprise dont l'accès a été détourné, la façon dont cet accès a été compromis, l'identité des attaquants.
8,8 millions, pour un pays de 6 millions d'habitants
Le chiffre surprend : le Danemark compte un peu moins de 6 millions d'habitants. L'explication est dans le communiqué. Le CPR contient environ 11 millions de personnes enregistrées, y compris les personnes décédées et celles qui ont émigré. Ce sont donc 8,8 millions de fiches sur 11 millions, soit environ 80 % du registre, qui ont été consultées.
Les personnes qui bénéficient d'une protection de nom et d'adresse (une option de confidentialité prévue au Danemark) ne sont pas concernées, selon le ministère.
Comment les attaquants sont entrés
Il n'y a pas eu d'effraction spectaculaire. La loi danoise sur le CPR (article 38) permet à certaines entreprises privées, qui ont un intérêt légitime, d'interroger le registre à partir d'informations qu'elles connaissent déjà : un numéro CPR, une date de naissance ou un nom et une adresse. Les attaquants ont détourné l'accès légitime d'une entreprise danoise de ce type. Son nom n'a pas été publié et son accès a été coupé.
Selon l'autorité danoise de protection des données, citée par BleepingComputer (ouvre bleepingcomputer.com dans un nouvel onglet), les attaquants ont testé des numéros CPR en masse pour trouver ceux qui existent, puis aspiré la fiche correspondante. C'est faisable parce qu'un numéro CPR suit un format connu : il commence par la date de naissance, suivie de quatre chiffres.
La police enquête avec les autorités concernées. La ministre Christina Egelund a qualifié l'incident de très grave et ordonné un examen complet de la sécurité.
Quelles données, quels risques
Le communiqué cite les noms, adresses et numéros CPR. BleepingComputer ajoute la date de naissance et la situation familiale ; la date de naissance se lit de toute façon dans le numéro CPR.
Aucun mot de passe ni donnée bancaire n'est mentionné. Le risque principal est ailleurs. Le numéro CPR sert d'identifiant dans presque toutes les démarches au Danemark. Un escroc qui connaît ton nom, ton adresse et ce numéro peut être très crédible au téléphone ou par mail. Les autorités danoises conseillent donc de ne jamais donner de mot de passe ou d'information confidentielle lors d'un appel ou d'un message non sollicité, même si l'interlocuteur connaît déjà des détails personnels. Elles renvoient vers le site sikkerdigital.dk, et la ligne d'assistance Cyberhotline a élargi ses horaires.
Si tu as vécu au Danemark, même brièvement, ta fiche fait probablement partie du registre.
Notre lecture
Analyse. L'affaire rappelle de près celle de la DGFiP en France. Dans son rapport sur les attaques contre l'administration fiscale, l'ANSSI décrivait aussi des accès légitimes détournés et l'absence de limite sur le volume de données consultables. Nous détaillons ce rapport dans notre article sur le piratage de la DGFiP. Le point commun : un registre peut être bien protégé contre l'intrusion et rester vulnérable si un compte autorisé peut l'interroger des millions de fois sans déclencher d'alerte. Limiter le nombre de requêtes et surveiller les volumes inhabituels coûte peu, comparé à un registre national aspiré à 80 %.
Laisser un avis
Avis des lecteurs
Aucun avis publié pour le moment.
À lire aussi
- LDLC piraté une quatrième fois : quelles données, quels risques, que faireLe 2 octobre, LDLC a prévenu ses clients d’un accès non autorisé : noms, adresses, e-mails, téléphones et infos de compte ont pu être consultés. Quatrième incident depuis 2021. Ce que dit le mail, ce qu’il tait, et comment se protéger.
- Pwn2Own Irlande : Codex d'OpenAI piraté dès le premier jourLe 6 octobre à Cork, Ikotas Labs a pris le contrôle d'OpenAI Codex avec une seule faille d'injection d'arguments (40 000 $). Galaxy S26, LiteLLM, Oracle et Philips Hue sont aussi tombés. Ce qu'on sait, et ce que ça implique pour les utilisateurs de Codex.
- « 28 jours » d'OpenAI : Codex plus rapide, Auto-review gratuite et API assouplieDepuis le 5 octobre, OpenAI promet chaque jour une amélioration de Codex ou une remise à zéro des quotas. Jour 1 : Astra et Sol environ 50 % plus rapides. Jour 2 : Auto-review gratuite et hors quota. L'API passe à trois paliers et lance Decisions en bêta.
