Hackers roban datos de casi nueve millones de personas en una filtración masiva en Dinamarca

La cifra supera ampliamente la población del país, de unos seis millones de habitantes. (Imagen Ilustrativa Infobae)

Piratas informáticos accedieron a los nombres, direcciones y números de identidad de 8,8 millones de personas registradas en el padrón civil de Dinamarca, confirmó el Ministerio de Investigación, Educación y Digitalización del país escandinavo. La cifra supera ampliamente la población del país, de unos seis millones de habitantes, porque el registro conocido como CPR incluye también a personas fallecidas y a quienes emigraron. En total, la base de datos contiene información de 11 millones de individuos. “Es un incidente extremadamente grave”, dijo Christina Egelund, ministra de Investigación, Educación y Digitalización de Dinamarca, según citó Cybernews. “Junto con todas las autoridades competentes, estamos en proceso de dimensionar el alcance total del incidente”, agregó.El acceso no fue directo al Estado El ataque no vulneró los sistemas informáticos del gobierno danés de forma directa. Según el comunicado oficial, los atacantes usaron el acceso legítimo que una empresa privada danesa tenía al sistema CPR para realizar búsquedas.

Esa compañía operaba con autorización para consultar el registro por motivos propios de su actividad comercial. Los intrusos aprovecharon esa puerta de entrada para extraer información masiva sobre millones de personas.

Las autoridades detectaron un comportamiento irregular en el sistema la noche del viernes 2 de octubre. Sin embargo, los atacantes ya venían accediendo a la base de datos desde algún momento de septiembre, de acuerdo con la reconstrucción publicada por el medio citado. .

El ataque no vulneró los sistemas informáticos del gobierno danés de forma directa. (Imagen Ilustrativa Infobae)

La administración del CPR revocó el acceso que había sido utilizado por los atacantes, reportó el hecho a la autoridad danesa de protección de datos, Datatilsynet, y la policía abrió una investigación en coordinación con otros organismos.

Qué datos quedaron expuestos

La información robada incluye nombres, direcciones y números CPR, el identificador personal que en Dinamarca equivale al número de seguro social y que se usa en bancos, hospitales y organismos de recaudación impositiva.

Quienes tenían activada la protección de nombre y dirección, un régimen especial para personas en riesgo, no fueron alcanzados por la filtración, según precisaron las autoridades. Todavía no se difundió cuántas personas están bajo esa protección.

Las autoridades detectaron un comportamiento irregular en el sistema la noche del viernes 2 de octubre. (Imagen Ilustrativa Infobae)

El gobierno aclaró que el número CPR por sí solo no permite suplantar la identidad de alguien, porque Dinamarca utiliza además el sistema de autenticación de dos factores MitID para las gestiones digitales sensibles.

“Una cuenta comprometida en un solo proveedor puede sortear los controles de seguridad centrales de una organización y convertir una conexión legítima en una exposición de datos masiva”, señaló Dray Agha, gerente senior de operaciones de seguridad en la firma Huntress, citado por Cybernews.

La investigación sigue abierta

Hasta el lunes, las autoridades danesas no contaban con información sobre la identidad de los responsables del ataque. El ministerio informó que ya se pusieron en marcha medidas adicionales sobre el sistema CPR para prevenir incidentes similares.

Las autoridades pidieron a los ciudadanos extremar la precaución ante llamados, mensajes de texto o correos que usen sus datos personales para pedir contraseñas, códigos de un solo uso u otra información sensible, mientras la policía continúa con la pesquisa junto a Datatilsynet.

El gobierno aclaró que el número CPR por sí solo no permite suplantar la identidad de alguien. (Imagen Ilustrativa Infobae)

Google detecta ola de ataques de ShinyHunters contra el software de Oracle

El grupo de extorsión ShinyHunters volvió a lanzar una campaña de explotación masiva contra clientes de PeopleSoft, el software empresarial de Oracle. La ofensiva se produjo después de que los atacantes modificaran su método para sortear las defensas que se habían implementado tras un ataque anterior, registrado en mayo y junio.

El anuncio surgió de un informe de inteligencia de amenazas divulgado por Mandiant, la unidad de ciberseguridad perteneciente a Google. La publicación llegó días después de que ShinyHunters afirmara haber sustraído datos de personal del FBI.

PeopleSoft es una suite de planificación de recursos empresariales (ERP) que numerosas organizaciones grandes utilizan para gestionar funciones centrales como finanzas, recursos humanos, nómina y cadena de suministro. Debido a ese alcance, cualquier vulnerabilidad en el sistema representa un riesgo para instituciones que, en general, cuentan con estructuras de seguridad robustas.

Deja un comentario