Retour
Menu des articles80

News · Logiciel

Danemark : les données de 8,8 millions de personnes aspirées dans le registre national

Le 5 octobre 2026, le Danemark a révélé qu'un accès légitime d'entreprise avait été détourné pour aspirer noms, adresses et numéros CPR de 8,8 millions de personnes, vivantes, décédées ou émigrées. Ce qui a fuité, comment, et les risques d'hameçonnage.

Par 6 octobre 20264 min de lecture0 vues
Danemark : les données de 8,8 millions de personnes aspirées dans le registre national

Le 5 octobre 2026, le gouvernement danois a annoncé un accès non autorisé massif au registre national de population, le CPR. Des attaquants ont récupéré les noms, adresses et numéros CPR d'environ 8,8 millions de personnes, selon le communiqué officiel (ouvre ufm.dk dans un nouvel onglet). L'activité anormale a été repérée le soir du vendredi 2 octobre.

Info

Contrôle du 6 octobre 2026. Sources primaires lues : communiqué du ministère danois de l'Enseignement supérieur et de la Recherche (ufm.dk) (ouvre ufm.dk dans un nouvel onglet), complété par BleepingComputer (ouvre bleepingcomputer.com dans un nouvel onglet). Non confirmé à ce stade : le nom de l'entreprise dont l'accès a été détourné, la façon dont cet accès a été compromis, l'identité des attaquants.

8,8 millions, pour un pays de 6 millions d'habitants

Le chiffre surprend : le Danemark compte un peu moins de 6 millions d'habitants. L'explication est dans le communiqué. Le CPR contient environ 11 millions de personnes enregistrées, y compris les personnes décédées et celles qui ont émigré. Ce sont donc 8,8 millions de fiches sur 11 millions, soit environ 80 % du registre, qui ont été consultées.

Les personnes qui bénéficient d'une protection de nom et d'adresse (une option de confidentialité prévue au Danemark) ne sont pas concernées, selon le ministère.

Comment les attaquants sont entrés

Il n'y a pas eu d'effraction spectaculaire. La loi danoise sur le CPR (article 38) permet à certaines entreprises privées, qui ont un intérêt légitime, d'interroger le registre à partir d'informations qu'elles connaissent déjà : un numéro CPR, une date de naissance ou un nom et une adresse. Les attaquants ont détourné l'accès légitime d'une entreprise danoise de ce type. Son nom n'a pas été publié et son accès a été coupé.

Selon l'autorité danoise de protection des données, citée par BleepingComputer (ouvre bleepingcomputer.com dans un nouvel onglet), les attaquants ont testé des numéros CPR en masse pour trouver ceux qui existent, puis aspiré la fiche correspondante. C'est faisable parce qu'un numéro CPR suit un format connu : il commence par la date de naissance, suivie de quatre chiffres.

La police enquête avec les autorités concernées. La ministre Christina Egelund a qualifié l'incident de très grave et ordonné un examen complet de la sécurité.

Quelles données, quels risques

Le communiqué cite les noms, adresses et numéros CPR. BleepingComputer ajoute la date de naissance et la situation familiale ; la date de naissance se lit de toute façon dans le numéro CPR.

Aucun mot de passe ni donnée bancaire n'est mentionné. Le risque principal est ailleurs. Le numéro CPR sert d'identifiant dans presque toutes les démarches au Danemark. Un escroc qui connaît ton nom, ton adresse et ce numéro peut être très crédible au téléphone ou par mail. Les autorités danoises conseillent donc de ne jamais donner de mot de passe ou d'information confidentielle lors d'un appel ou d'un message non sollicité, même si l'interlocuteur connaît déjà des détails personnels. Elles renvoient vers le site sikkerdigital.dk, et la ligne d'assistance Cyberhotline a élargi ses horaires.

Si tu as vécu au Danemark, même brièvement, ta fiche fait probablement partie du registre.

Notre lecture

Analyse. L'affaire rappelle de près celle de la DGFiP en France. Dans son rapport sur les attaques contre l'administration fiscale, l'ANSSI décrivait aussi des accès légitimes détournés et l'absence de limite sur le volume de données consultables. Nous détaillons ce rapport dans notre article sur le piratage de la DGFiP. Le point commun : un registre peut être bien protégé contre l'intrusion et rester vulnérable si un compte autorisé peut l'interroger des millions de fois sans déclencher d'alerte. Limiter le nombre de requêtes et surveiller les volumes inhabituels coûte peu, comparé à un registre national aspiré à 80 %.

Laisser un avis

Ta note :

Anti-robots : recopie le code

Avis des lecteurs

Pas encore de note. La première est pour toi.

Aucun avis publié pour le moment.

À lire aussi