Aller au contenu
KLYNLABS

Danemark : le registre CPR piraté, 8,8 millions de personnes touchées

Un accès abusif via une entreprise privée a permis d'aspirer 80 % de la base du registre national de population danois.

Kelvyn2 min de lecture

Le registre central de population du Danemark (CPR) a été victime d'une fuite de données touchant 8,8 millions de personnes, révélée début octobre 2026 : les autorités danoises ont été alertées le 2 octobre et ont mesuré l'ampleur de l'incident pendant le week-end suivant, selon BleepingComputer.

Que s'est-il passé dans le registre CPR danois ?

Le CPR est la base qui attribue à chaque résident danois son numéro d'identification personnel, utilisé pour les impôts, la santé, la banque ou l'école. D'après les informations officielles relayées par le site américain, l'incident date de septembre 2026 et a consisté en un accès non autorisé passant par une entreprise privée disposant de droits légitimes sur le système.

Les attaquants auraient employé « une forme de force brute pour énumérer les numéros CPR valides », puis récupéré les données associées à chacun. Le procédé est classique : lorsqu'un accès autorisé n'est pas bridé en volume, deviner des identifiants valides revient à les lister un par un.

Quelles données sont exposées, et combien de personnes sont concernées ?

Les autorités évoquent « noms, adresses, numéros CPR et autres informations ». Le périmètre est large : résidents actuels, Danois installés à l'étranger et personnes décédées. BleepingComputer rapporte que la base compte environ 11 millions d'enregistrements et que 80 % d'entre eux sont concernés, ce qui correspond aux 8,8 millions de personnes annoncées.

  • Annonce de l'incident : début octobre 2026, après alerte du 2 octobre.

  • Chiffre clé : 8,8 millions de personnes, sur environ 11 millions d'enregistrements (chiffres officiels relayés par BleepingComputer).

  • Enquête : la police danoise et l'autorité de protection des données sont impliquées ; la ministre de la Recherche, de l'Éducation et de la Numérisation, Christina Egelund, est citée dans les communications officielles.

Quelles mesures ont été prises ?

L'accès de l'entreprise privée concernée a été révoqué et des protections supplémentaires ont été ajoutées. Une ligne d'assistance dédiée et un site d'information, sikkerdigital.dk, ont été ouverts. Le nom de l'entreprise n'est pas précisé dans la source que nous avons lue.

Ce qui reste à confirmer

Le risque principal est l'hameçonnage ciblé : un numéro CPR associé à un nom et à une adresse permet de rendre un faux message très crédible. Les autorités recommandent de rester vigilant face aux sollicitations non demandées et de ne jamais communiquer de mot de passe ou d'information confidentielle en réponse à un appel ou à un courriel. Pour un lecteur français, ce type d'incident rappelle les fuites de données d'administrations déjà traitées sur KLYNLABS, comme celle de la région Hauts-de-France.

Source

À lire ensuite